A Signal prepara o registo sem número de telefone: um 'Signal Login' pago já está no código Android

14.09.2026 9 min 4

A Signal está a construir um registo sem número de telefone, e todo o trabalho está à vista no seu código-fonte público. Nas últimas quatro semanas, um programador da Signal enviou para o repositório Signal-Android uma série de commits com o nome "Signal Login": uma compra única através da Google Play que entrega ao utilizador um identificador de conta e uma chave de recuperação de 64 caracteres em vez de lhe pedir um número. A 9 de setembro chegou o próprio ecrã de pagamento, com o botão "Pay" seguido do preço. A Signal não anunciou a funcionalidade e, no código atual, ela só está ativa nas versões internas da empresa, por isso ninguém de fora a pode experimentar ainda.

Em resumo

  • Os commits, quase todos do mesmo engenheiro da Signal, vão de 17 de agosto (esqueletos de rede) a 9 de setembro ("Add ability to pay for a signal login", 2.439 linhas acrescentadas). O código do servidor tem commits correspondentes sobre "numberless account" desde 13 de agosto.
  • Os textos da interface já estão escritos: "Registe-se sem número de telefone com o Signal Login. Com uma compra única, receberá uma chave de conta para começar." As strings prometem "não é preciso número de telefone" e "nome de utilizador para mensagens e chamadas".
  • O pagamento passa pela Google Play e a app converte o recibo numa credencial de conhecimento zero do tipo que a Signal já usa nos emblemas de doador: o servidor verifica que um login foi pago sem saber que compra pertence a que conta.
  • Para quem vive num país onde o cartão SIM é emitido contra passaporte ou impressões digitais, desaparece o único identificador que a Signal ainda exigia, e o número que basta a um desconhecido para seguir a sua rotina diária através das confirmações de entrega.

O que o código mostra, por ordem

A Signal publica o código do cliente e do servidor, por isso a funcionalidade pode ser seguida commit a commit mesmo sem anúncio. O trabalho em Android é assinado sobretudo por Greyson Parrelli, programador de longa data da Signal; o do servidor avança em paralelo no repositório Signal-Server. A flag interna que ativa o fluxo foi movida a 9 de setembro de "apenas staging" para "apenas versões internas", e é por isso que os utilizadores da beta pública, que têm o código no telemóvel desde a versão 8.26, não veem nada.

  1. 17 a 19 de agosto: esqueletos de rede e dos ecrãs de definições para o "registo sem número"; no servidor surge um teste que regista uma conta sem número com uma credencial estática (18 de agosto).
  2. 25 a 26 de agosto: os ecrãs de login são montados e chegam 1.632 linhas de textos, incluindo "Guardar como PDF" para as chaves e o aviso de que um login perdido não pode ser recuperado.
  3. 2 de setembro: "Add basic ability to register numberless account" e "Add basic ability to login to an existing numberless account"; para estas contas ficam ocultos os lembretes de PIN, o bloqueio de registo e a definição de visibilidade por número; é acrescentada a gravação do login num gestor de palavras-passe.
  4. 9 de setembro: "Add ability to pay for a signal login" liga a faturação da Google Play, o receipt credential e a lógica de retoma após falha; nessa mesma noite seguem-se os testes de ponta a ponta dos fluxos sem número.
9 setchega o commit do pagamento: produto de compra única na Google Play, opção de compra chamada "nonumber"
64caracteres tem a chave de recuperação que, com o identificador de conta, forma o Signal Login
~6 M$por ano, quanto a Signal dizia em 2023 gastar na verificação de números de telefone
0declarações públicas da Signal até agora; a flag no código limita o fluxo às versões internas

Como um login pago deverá manter-se anónimo

Para a Signal, o número de telefone nunca serviu para apurar a identidade; era o travão contra o spam, porque um número custa dinheiro e existe em quantidade finita. O diretor técnico da empresa, Ehren Kret, disse-o na conferência "Don't Be Evil" da FUTO ao confirmar que o registo sem número estava previsto "espero que mais tarde este ano" e que o obstáculo era o abuso, não a privacidade. Um login pago mantém o custo e retira o número. A objeção óbvia é que um pagamento identifica pelo menos tão bem como um SIM, e o código responde com a mesma construção que a Signal introduziu para os emblemas de doador em 2021 e reutilizou nas cópias de segurança pagas. A app faz a compra na Google Play e depois constrói um pedido "cego" de receipt credential; o servidor da Signal assina-o sem ver a conta a que será associado; no registo, a app apresenta a credencial como prova de que algum login foi pago. O comentário no repositório explica que a compra é guardada antes de ser resgatada, "para que uma falha em qualquer ponto depois do pagamento deixe algo de onde retomar", e que uma compra resgatada é "consumida", para que uma pessoa possa comprar um segundo login para uma segunda conta.

O que isto não esconde: a Google Play continua a saber que a sua conta Google comprou um "Signal Login", quando e com que cartão. O que o desenho impede é que a própria Signal ligue essa compra a uma conta Signal. As versões instaladas a partir do site da Signal não podem usar a faturação da Play de todo, e nos repositórios de iOS e Desktop ainda não apareceram commits equivalentes.

A que renuncia uma conta sem número

As strings e as definições ocultas descrevem um tipo diferente de conta. Não há bloqueio de registo por PIN, porque não há número a bloquear; em vez disso, as definições ganham um cartão para um segundo fator, "para proteger a sua conta quando usar o seu Signal Login num novo dispositivo", e a chamada de registo no código aceita um código TOTP de utilização única. Não há interruptor "quem me pode encontrar pelo número", porque a visibilidade está fixada em desligada. Um commit anterior detetado pela comunidade afirma que as contas sem número nunca poderão obter um e as contas com número nunca o poderão perder, pelo que uma conta existente não se desliga simplesmente do seu SIM: uma conta sem número é uma conta nova. O nome de utilizador passa a ser a forma de o contactarem, e a app mostra agora um diálogo de confirmação se tentar saltar a sua criação. Acima de tudo, as chaves são a conta: o ecrã de informação diz sem rodeios que "se se esquecer das chaves, não conseguirá recuperar a conta", e a app obriga-o a reintroduzi-las para provar que as guardou. É a mesma troca que faz quem passa dos códigos por SMS para uma app de autenticação ou uma chave física: ninguém pode repô-la por si, e é esse o objetivo.

Porque é que o problema era o número

A Signal passou anos a reduzir o que um número de telefone expõe. A privacidade do número esconde-o por defeito dos outros utilizadores, os nomes de utilizador permitem que desconhecidos lhe escrevam sem ele, e a descoberta de contactos no servidor está desenhada para não revelar nada além das correspondências. Nada disso muda o momento do registo: um código SMS para um número que, numa lista cada vez maior de países, está ligado a um passaporte, a uma leitura biométrica ou a uma autorização de residência no ponto de venda. Quem tiver acesso à operadora, ou à pessoa que registou o SIM, sabe quem detém a conta, independentemente do que a app esconde depois. Um login comprado sem número transfere esse risco da operadora para a loja de aplicações. Se o preço ficará mais perto de um dólar ou de dez não está no código: o ecrã carrega-o da Google Play em tempo real, e as pré-visualizações de desenho usam um valor de preenchimento. Até a Signal virar a flag e publicar o produto, o resumo honesto é este: o cliente, o servidor e o circuito de pagamento estão escritos e testados; o anúncio, não.

Posso registar-me hoje no Signal sem número de telefone?
Não. O código está no repositório Android público e nas versões beta, mas a flag só o ativa nas versões internas da Signal, e o produto da Google Play não está publicado. Qualquer app ou site que ofereça agora "Signal sem número" não é a Signal.
O que é exatamente um Signal Login?
Segundo as strings da app: uma compra única que lhe dá um identificador de conta e uma chave de recuperação de 64 caracteres. Juntos registam uma conta nova, restauram-na num novo dispositivo e desbloqueiam as cópias de segurança. Podem ser guardados num gestor de palavras-passe, anotados à mão ou exportados em PDF.
Pagar pela Google Play identifica-me?
Perante a Google, sim: a compra fica na sua conta Google como qualquer outra. Perante a Signal, segundo o desenho, não: a compra é convertida num receipt credential de conhecimento zero, o mesmo mecanismo dos emblemas de doador e das cópias de segurança pagas, pelo que o servidor verifica o pagamento sem saber que conta resgatou que compra.
Posso retirar o número da minha conta atual?
Nada no código o permite. Um commit reportado pela comunidade diz que as contas sem número nunca podem obter um e as contas com número nunca o podem perder, pelo que uma conta sem número seria uma conta nova com um novo nome de utilizador.
O que acontece se perder as chaves?
A conta perde-se. O próprio texto da app diz que um login esquecido não se recupera, não há número de telefone de reserva, e é por isso que a app faz reintroduzir as chaves durante a configuração.

signalmensageironúmero de telefoneanonimatoandroidgoogle playeuacartão simregistoprova de conhecimento zeroprivacidadecódigo abertocriptografiadireitos digitais

Leia também