你的手机号就是身份标识:隐私保护指南
目录
把手机号当成家庭住址来对待。可以给银行、医生和家人,但不要填进各种注册表单、抽奖活动、外卖 App,也不要给那些不先报价、上来就要手机号的网站。号码一旦进了营销数据库,就再也拿不回来了,而且它会把所有带这个号码的记录都串到一起。
四步搞定
- 别再把个人 SIM 卡号给那些只是注册要用的服务。能用邮箱的地方就用邮箱。
- 在支持的服务上,把账号找回方式改成验证器 App 或 passkey,这样丢号或换号也不会把自己锁在门外。
- 准备一个次要号码,用于那些你想留着、但不想跟自己 SIM 卡绑在一起的账号。
- 对于只是试用、比价或用一次的服务,用租用号码来收一次性验证码。MarioSMS 提供真实手机号租用,低至 $0.04 起,一个号码收一次验证码,通常一分钟内就能在 App 里看到验证码。
四步,大约二十分钟的设置,你的个人 SIM 卡号就不会再出现在你从没打算加入的数据库里。
手机号到底标识了什么
手机号不是一个登录名,而是一把关联钥匙。数据经纪商、广告网络和风控厂商用它把毫无其他共同点的记录合并起来:2019 年的一张会员卡、一个外卖账号、一份健身房会籍、一次论坛数据泄露。邮箱地址会换,也可以用别名。而手机号会跟着一个人好多年,换设备也不会变,还常常连带暴露运营商和大致所在地区。
这也是为什么涉及手机号的数据泄露,比用户名泄露更伤。手机号是把其他数据行串起来的那根线,同时它还是短信 OTP 的接收端,这让它成了 SIM 卡劫持的目标。更多原理层面的背景,见为什么要保护你的手机号。
三个号码,三种用途
| 号码 | 用途 | 存放在哪里 |
|---|---|---|
| 个人 SIM 卡号 | 银行、政府机构、雇主、家人、医生 | 你的实体设备上,绝不填进任何公开表单 |
| 次要号码 | 交易平台、社交账号、想要隔离开的长期登录账号 | 第二张 SIM 卡、eSIM,或一个长期虚拟号码 |
| 租用号码 | 一次性注册、比价、QA 和 OTP 测试 | 按次租用,收完验证码就丢 |
这样拆分之所以有效,是因为每个号码的影响范围不同。租用号码泄露了,你什么都不损失。次要号码泄露了,无非是迁移几个账号。只有个人 SIM 卡号值得严防死守,而它恰恰是那个永远不碰注册表单的号码。
手机号为什么能当身份标识用?
邮箱地址是你自己注册的,手机号却是运营商分配给你的,绑定在 SIM 卡上,在很多国家还要在办卡时绑定身份证件。这个组合让手机号对那些想判断两个账号是否属于同一个人的公司格外有用。号码资源稀缺,很难批量伪造,而且你线上生活的大部分变动它都能挺过来。
你输入手机号后,它最终会去往何处
| 你在哪里提供 | 谁保存它 | 它会变成什么 |
|---|---|---|
| 会员和门店注册 | 零售商及其营销平台 | 一份营销名单,常被转卖 |
| 竞赛和抽奖活动 | 主办方和线索经纪商 | 一份电话推销名单 |
| 免费wifi入口 | 场所和wifi提供商 | 与个人绑定的位置记录 |
| App注册 | App及其分析服务商 | 跨App的关联标识 |
| 分类信息平台发布 | 任何阅读该信息的人 | 一个永久公开的联系方式 |
这是机制说明,并非针对某一家公司的指控。
携号转网让号码比运营商活得更久
携号转网这项制度本是为了防止运营商绑架用户,结果也顺手取消了手机号最后一个天然的到期时间。你可以换运营商、换套餐、换手机、换常住国家,同一串数字却能跟着你二十年。与此同时,你 2012 年用的邮箱早已废弃,用户名弃之不用,登记的住址也已经搬了三次家。
一个晚上就能完成的自查
| 步骤 | 查看位置 | 要做的事 |
|---|---|---|
| 1 | 密码管理器,列出所有账号 | 记录哪些账号使用短信登录或找回 |
| 2 | 重要账号 | 把第二重验证方式改为身份验证器App |
| 3 | 分类信息和交易平台发布信息 | 从公开信息中删除号码 |
| 4 | 旧的购物和会员账号 | 删除账号或清空号码字段 |
| 5 | 从现在起的新注册 | 在短信仅作为验证门槛的场合使用租用号码 |
于是号码成了所有客户档案里最稳定的一个字段。当数据经纪商合并两份买来的名单时,号码就是误匹配最少的关联键。姓名会重名,邮箱会更换,但一个从大学起就跟着你的号码,能把健身房注册信息、会员卡和论坛账号串成同一份档案。
哈希匹配:号码是怎么把数据库连起来的
广告平台很少直接交易明文号码。他们会把号码规范化成 E.164 格式,做哈希,然后上传哈希值。两家从不共享明文的公司,照样能发现哈希值 a3f... 同时出现在两份文件里,也就是说同一个人在两边都有记录。哈希保护的是传输过程中的数据,却完全挡不住匹配,因为匹配本来就是目的所在。
就隐私而言,手机号是很糟糕的哈希输入。一个国家的有效号码空间小到可以穷举,用普通硬件跑暴力破解,很短时间就能把哈希还原回来。请把哈希后的号码当成一个化名,而不是匿名。减少 App 对你的了解这篇指南讲的是上传的那一侧,也就是 App 读取你的通讯录、把你认识的每个人的号码哈希后传走。
短信垃圾信息的经济账:单条成本与回应率
短信垃圾信息之所以有市场,是因为单条发送成本不到一分钱,而回应只要偶尔发生就够了。哪怕转化率极低,只要名单够大、号码有效,一轮营销依然划算。所以那些经过验证的号码,也就是接过电话或点过链接的号码,比原始爬取的名单卖得更贵。你每确认一次自己的存在,你那条记录就往上升一档。
确认的方式包括:给陌生短代码发来的骚扰短信回复 STOP、接听机器人来电、填表领取所谓的奖品。沉默既省事又有效。从不作出反应的号码会慢慢往名单下沉。
SIM 卡劫持:为什么找回号码成了攻击目标
只要号码是账号找回的通道,攻击者根本不需要你的密码。SIM 卡劫持会把你的号码转移到攻击者掌控的 SIM 卡上,通常是骗过运营商客服,用一套说得通的说辞加上几条个人信息就够了。此后所有短信验证码都会送到他们的设备上。凡是把短信验证当作唯一找回方式的账号都会接连失守,先是邮箱,然后是邮箱能重置的一切。
有两处改动能减少损失。把重要账号改用基于 App 的双重验证或硬件密钥,等验证器确认可用后,把手机号从找回方式里删掉。再向运营商设置一个转网 PIN 码,这样客服光凭一通电话没法转走你的号码。
号码回收:继承了你账号的那个陌生人
停用的号码会退回运营商号码池重新分配,往往几个月内就会分出去。新的机主会收到你的密码重置短信、银行提醒和双重验证码,有时还能通过发起一次你并不知情的重置来接管账号。如果你换过号码,又留下一些老账号仍指向旧号码,那么今天就已经有别人能看到那些验证码了。
如何审查并清理你已经给出去的号码?
这周专门腾出两个小时。目标有三个:写出一份清单,列出所有掌握你私人号码的账户;清理之后得到一份更短的清单;以及让运营商账户处于陌生人无法把号码转到另一张 SIM 卡的状态。
第 1 到 4 步:盘点所有绑定该号码的账户
- 在邮箱归档里搜索这些字符串:“verification code”、“your code is”、“one-time”、“security code” 和 “we sent a text”。按日期排序,从最早的开始看。每一个发件方都对应一个曾经拿到过你号码的账户,而且多半现在还留着。
- 打开浏览器或密码管理器里保存的密码列表,导出成 CSV。大多数人会发现有 120 到 400 条记录。把所有登录名是手机号而不是邮箱的条目标记出来。
- 把短信收件箱一直往回翻到最底。那些你认不出的短号,通常来自会员积分项目、外卖配送应用和早就不用的电商平台。把它们逐一加进清单。
- 把清单分成三类:钱和身份类(银行、税务、政府、邮箱、主力云服务)、社交和购物类,以及一次性类(只下过一单、只注册过一次、只试用过一回)。从上往下处理。第三类几乎不配拿到你的真实号码,下次也最适合改用临时手机号。
第 5 到 8 步:尽量把账户找回方式从短信迁走
- 先从那个替其他所有账户接收密码重置邮件的邮箱开始。加上验证器应用或硬件密钥,退出再重新登录一次确认它确实可用,然后在服务允许的情况下移除短信备用方式。有些服务不允许,那是服务本身的限制,不是你没做到位。
- 把备份码保存好。十个备份码存进密码管理器的条目里,另外打印一份离线保管。没有它们,移除短信正是人们把自己锁在门外的方式。
- 对钱和身份类账户重复同样的操作。即便你加了验证器应用,银行往往仍会保留短信用于欺诈提醒。提醒继续开着,把登录验证因素换成应用。这两者的区别可以在双因素认证里读到。
- 对社交和购物类账户,看看号码是作为账户找回方式,还是作为公开字段存在。Facebook 之类的平台有单独控制的可发现性设置,所以号码可以留在账户里,同时不再让陌生人靠它搜到你。
第 9 到 12 步:运营商锁定、PIN 码和防转出保护
- 打电话给运营商,或者登录账户后台,设置一个转出 PIN 或过户 PIN。这跟你的语音信箱 PIN 和账户密码是彼此独立的另一个值。六位数,随机生成,存进密码管理器。
- 如果运营商提供号码锁或转出冻结功能,就打开它。只要锁着,任何转出请求都会被拦下,直到你自己在已认证的会话中解除锁定。
- 问清楚门店店员要凭什么才能给你换 SIM 卡。如果答案是姓名加出生日期,那就把账户升级到更高的安全等级,通常叫做账户保护或额外安全。
- 把号码从语音信箱问候语里删掉,也从任何会念出号码的自动回复里删掉。录制好的问候语,任何人拨过来都能听清。
第 13 到 15 步:从电话簿和人肉搜索网站退出
- 在两个搜索引擎上给自己的号码加上引号搜索,再搜一遍你的姓名加所在城市。把每一个显示了该号码的结果页面记下来。逐一截图,因为删除申请表往往会要求填写确切的网址。
- 在每个网站提交退出申请。大多数需要 3 到 30 天,还有几个会在数据刷新后重新把你列上去,所以 90 天后再复查一次。有些国家赋予你法律上的删除权,能加快这个过程,详见隐私与法律。
- 收尾处理第 4 步里的一次性类账户。能直接删除的就删掉;不提供删除选项的,就把号码字段换成一个租用号码,让这条记录不再指向你的 SIM 卡。
自查完成后,各场合应使用什么号码
| 账号类型 | 使用的号码 | 第二重验证方式 |
|---|---|---|
| 银行、政府、雇主 | 你自己的号码 | 基于App验证,以运营商线路作为备用 |
| 主邮箱和密码管理器 | 你自己的号码 | 基于App验证或硬件密钥 |
| 日常使用的即时通讯软件 | 你自己的号码,或你长期保留的号码 | 若支持则使用基于App验证 |
| 商店、试用、竞赛、wifi | 租用的号码 | 不适用 |
| 平台交易/出售 | 租用的号码,或App内聊天 | 不适用 |
哪些服务和国家真正让这件事变得棘手?
不是每个注册流程对待手机号的方式都一样。有些只问一次,之后再也不核验。另一些则把号码和你的登录、找回路径、设备列表绑在一起,每次换手机都要重新验证一遍。搞清楚哪个是哪个,你就不会把租来的号码放在本该用长期号码的地方。
可能出的问题,以及在多大程度上取决于你的号码
| 风险 | 号码是如何被利用的 | 如何降低风险 |
|---|---|---|
| 垃圾电话和短信 | 在营销名单之间被转卖 | 用一个租用的号码注册新表单 |
| 账号关联 | 同一号码把多个平台的个人资料串联起来 | 每个一次性账号使用不同号码 |
| SIM卡劫持 | 攻击者转移你的运营商线路 | 对重要账号使用基于App的双重验证 |
| 密码重置滥用 | 短信找回是最薄弱的一环 | 使用找回邮箱加身份验证器App |
| 去匿名化 | 信息发布中的号码与你的姓名绑定 | 使用一个可以随时丢弃的号码 |
服务分类:即时通讯、电商平台、网约车、银行
即时通讯是最严格的一类。号码本身就是账号,所以几个月后的重新验证会发到留存的那个号码上。如果你收不到第二条验证码,账号就没了。租来的号码适合那种你本来就不打算长期保留的一次性通讯账号,不适合主力账号。
几美元就能覆盖一整年的一次性注册需求
电商平台居中。大多数只是要一个号码用于买家联系和放宽发布限制,很少回头再查。网约车要紧一些,因为司机在接人时需要一个能打通的联系方式,一个你已经不再控制的号码会在行程中造成实际麻烦。
银行、券商和政务门户务必使用你自己名下的实体 SIM 卡号码。它们在更换设备、电汇转账和重置密码时都会重新验证,而且很多在注册环节就直接拒绝 VoIP 号码。
各国规则:SIM 卡实名、号码格式、携号转网
各国的做法比大多数人想的差别更大。有几个市场要求购买 SIM 卡时出示证件,也就是说你的预付费 SIM 卡早已在登记系统里和一个姓名绑定。另一些地方则可以在便利店匿名买到预付费 SIM 卡。
号码格式会影响风控筛查。有些服务维护着一份被视为虚拟号的号段清单,注册时直接拒绝,所以来自移动号段的非 VoIP 号码能通过,而固话格式的号码不行。携号转网也意味着号码可以在运营商之间迁移,前缀不再能证明你在哪张网上。依赖前缀查询的服务经常因此判断出错。
对照表:各类服务如何处理你的号码
| 类别 | 是否会二次验证 | 号码是否即登录名 | 是否拒绝 VoIP 号段 | 租用号码的适用度 |
|---|---|---|---|---|
| 即时通讯 | 经常,换设备时 | 是 | 通常会 | 仅限一次性账号 |
| 社交网络 | 有时,异常登录时 | 否,用邮箱或用户名 | 有时 | 适合开小号 |
| 电商平台 | 很少 | 否 | 有时 | 适合 |
| 网约车 | 换新设备时 | 多数 App 里是 | 通常会 | 不适合,司机需要联系方式 |
| 外卖 | 很少 | 有时 | 有时 | 一般 |
| 银行和券商 | 频繁 | 否,但与双重验证绑定 | 几乎总是 | 千万别用 |
| 开发和 API 工具 | 仅注册时一次 | 否 | 有时 | 适合,很适合做测试 |
什么时候固话、VoIP 或 eSIM 更合适
按账号在整个生命周期里的需求来选,而不是按怎样能过第一道关来选。
- 只要一条验证码,日后不会再验证:租一个号码做一次激活。MarioSMS 价格低至 $0.04,验证码通常一分钟内就会出现在 App 或后台里,如果计时结束前什么都没收到,本次激活会取消,余额自动退回。
- 一个你要接听来电、用上好几年的号码:第二张实体 SIM 卡或 eSIM。双卡手机让这件事很便宜,而且号码不受 App 政策变动的影响。
- 需要转接、语音信箱和多坐席的商务线路:选 VoIP 号码,但要接受部分注册流程会屏蔽这些号段。
- 承载资金或身份的长期账号:用你的主卡号码,并用验证器 App 而不是短信作为第二重验证。
租用号码的用途请保持在可接受使用范围之内,也就是隐私保护、出于正当理由的第二账号以及验证码测试。现有 35 多个国家的号码库存,实际要考虑的问题通常是某个服务接受哪个国家的号码,而不是有没有号码可用。
验证失败或收不到验证码时该怎么办?
验证失败大多归为四类情况,每类的解决办法都不一样。按顺序逐条排查,不要拿同一个号码反复重试。
选择一项服务和一个国家:注册过程从不会看到你自己的号码
激活时限内没收到短信
每个租用的号码都有时限。激活从你取号那一刻开始计时,如果时限结束前没有短信抵达,激活会自动取消,费用自动退回你的余额。验证码通常一分钟内就到,所以过了两分钟还是空白,这是信号,不是运气不好。
重试之前先确认三件事:
- 号码是否按完整国际格式粘贴,包含国家代码,没有空格,也没有开头的 0。
- 是否选对了服务。某个 App 有货的号码,不一定能走另一个 App 的通道。
- 是否在取号之后才点击服务方的“发送验证码”,而不是取号之前。
如果三点都没问题,时限还是走完了,下次尝试就换个国家,别在同一个国家上重复。
验证码收到了,但服务方不认这个号码
短信收到了,验证码填进去了,页面却提示号码不可用。这是号段被拉黑,不是投递问题。各家服务都维护着一份与虚拟通道关联的号段名单,有些会直接拒绝 VoIP 号段,却接受同一国家的手机号段。换成 非 VoIP 号码或换个国家,并且记住这家服务审核严格,以后注册时留意。
几个月后账号要求重新验证
有些服务会在注册很久之后再次核验号码,通常发生在换设备或换 IP 登录之后。你当初只为一条验证码租的号码,那时早就不在手上了,这道核验自然过不去。解决办法在源头:凡是打算长期使用的账号,第一次登录后立刻把第二重验证转到验证器 App,并把恢复码离线保存好。如果账号已经绑定在你不再持有的号码上,先走邮箱找回,不要去触发手机核验。
旧号码没了,账号被锁在门外
换运营商或停用 SIM 卡,会连带影响所有仍绑定该号码的账号。按以下顺序找回:
- 邮箱重置,前提是账号已确认过邮箱地址。
- 验证器设置时生成的恢复码。
- 服务方的身份认证表单,一般要等好几天。
找回之后,记得把每个账号里的号码字段都更新一遍,免得明年再被锁一次。
退款、计时器,以及怎样重试才不浪费钱
未使用的激活会自动退款,所以一次失败的尝试只花时间,不花钱。号码最低 $0.04 起,具体价格因服务和国家而异,也就是说试两个国家的成本比大多数人想象的低得多。
| 症状 | 行动前先等 | 重试时改什么 |
|---|---|---|
| 完全没收到短信 | 等计时器走完 | 换一个国家 |
| 收到验证码但被拒 | 同号段不要重试 | 换非 VoIP 号段 |
| 服务方提示“尝试次数过多” | 30 到 60 分钟 | 号码仍在有效期内就继续用 |
| 选错了服务 | 立即取消 | 选对服务条目 |
重试请遵守可接受使用规范。如果某家服务是因为封禁在拦你,多买号码解决不了问题。
开发者和团队应该如何做 OTP 测试?
发送短信的注册流程很难做端到端测试,因为最后一步发生在你的技术栈之外。你可以模拟(mock)服务商、覆盖正常路径,但真正在生产环境出问题的地方(发送延迟、验证码格式、过期时间、重发限流)只有当一条真实短信落到真实号段的手机上时才会暴露出来。租用号码能让你补齐最后这一环,而不必占用员工的私人手机。
验证码会发送到App中,而不是你的SIM卡上
哪些 QA 流程需要真实的接收短信
有四种情况值得用真实的接收短信,而不是 mock:
- 全新账号的首次注册。 验证从你调用 API 到 OTP 送达、再回到会话逻辑的完整链路。
- 重发与过期行为。 先发送,等过了过期时间窗口,再请求一个新验证码,确认旧的会被拒绝。
- 运营商与国家/地区格式。 某个号码在一个国家能正确渲染成 E.164 格式,换个国家可能就通不过长度校验。用你实际服务的那些国家的号码来测。
- 两步验证的绑定与找回。 先完成绑定,再用第二个号码走一遍找回流程。
其余的部分(限流计数器、重试退避、模板渲染)都该放进单元测试,用打桩的服务商来做。真实号码要花钱,每个还要占用一分钟,所以要把钱花在 mock 会失真的地方。
用 Python、Node.js、Go 或 PHP 调 REST API 实现自动化
MarioSMS REST API 覆盖了测试框架需要的四个调用:按服务和国家申请号码、轮询获取验证码、取消、查询余额。官方为 Python、Node.js、Go 和 PHP 都提供了示例,所以接入 pytest、Jest、go test 或 PHPUnit,只需要写一个辅助函数。
一个可行的测试 fixture 结构:
- 为目标服务和国家申请一个号码。
- 把号码填进待测的注册表单或 API。
- 以 3 到 5 秒的间隔轮询验证码,直到收到或激活时间窗口结束。
- 断言验证码、走完流程、释放号码。
- 失败时取消激活,别让计时器空跑到底。
每个号码只能完成一次验证,所以一个要创建 20 个账号的测试套件就要申请 20 个号码。把这一点写进 fixture 的清理逻辑里,不要在多个测试之间复用同一个号码。
测试套件的成本控制
号码起价 $0.04,具体价格因服务和国家而异。如果计时器结束前没有收到短信,激活会自动取消,金额会自动退回你的余额,所以失败的测试运行不会悄无声息地把账户耗空。
| 做法 | 对开销的影响 |
|---|---|
| 除了那四种必须用真实短信的场景,其余全部 mock | 减少每次运行消耗的号码数 |
| 每晚跑一次完整测试,每次提交只跑 mock 短信 | 真实号码一天只用一次 |
| 断言失败时取消 | 退款回到余额 |
| 选你的服务支持的最便宜的国家 | 单个号码价格更低 |
团队规范:共享余额、日志与合规使用
用银行卡或加密货币给一个共享余额充值,并给 CI 单独配一个 API key,这样就能区分自动化开销和人工 QA 开销。每次申请都记录服务、国家和激活 ID,不要记录号码本身;有人离职时轮换 key。这套做法要守住合规使用的边界:用于 QA、OTP 测试和正当的第二账号,绝不用于对明令禁止的服务批量注册账号。
什么时候该用租用号码,它的边界在哪里?
租用号码只解决一个问题,而且解决得很好:你需要接收一次验证码,但不想让这个码和你用了十年的 SIM 卡绑在一起。它解决不了身份问题,也不该被用来绕开某个服务已经对你作出的判定。
一次一次性注册的花费
| 服务 | 最便宜的国家 | 价格 | 库存号码数量 |
|---|---|---|---|
| Sweden | $0.06 | 2,675 | |
| United Kingdom | $0.06 | 40,448 | |
| Tinder | United Kingdom | $0.09 | 293,933 |
| eBay | Serbia | $0.15 | 1,105 |
| Amazon | Uzbekistan | $0.02 | 12,015 |
来源:MarioSMS 目录,2026-09-10。价格为每个号码的费用,括号内为库存数量。
正当用途:隐私卫生、第二账号、QA 测试
三种场景基本覆盖了所有值得做的事。
隐私卫生:二手平台发布商品、注册外卖应用、你打算用完就丢的试用、会场 wifi 认证页。这些地方要号码是为了以后能识别你,而你完全没必要把绑定银行的那个号码交出去。更多思路见为什么要保护你的手机号。
出于正当理由的第二账号:与个人号分开的工作账号、与买家身份分开的卖家账号、旅居国外时使用的当地账号。前提是该服务允许开设多个账号,并且你没有冒充他人。
QA 和 OTP 测试:测试你自己的注册流程、你自己的预发布环境、你自己业务真正覆盖的那些国家的短信验证链路。
明确禁止:不得规避封禁、不得冒充、不得欺诈
有些用途完全不在讨论范围内,任何服务商都不会帮你。
- 重新登上已经封了你账号的平台。
- 用他人名义注册账号,或声称自己是某家并非你经营的企业。
- 针对条款明令禁止的服务进行批量注册。
- 任何涉及支付欺诈、倒卖盗取账号或骚扰他人的行为。
可接受使用政策是简明版本。各地法规也不尽相同,隐私与法律讲的是这些规定在实际中如何落地。
选任何号码服务商前该问的问题
在任何平台充值之前,先问清这几件事。
| 问题 | 为什么重要 |
|---|---|
| 号码会被重复使用吗?间隔多久? | 同一小时内就被回收的号码,可能已经绑着别人的账号 |
| 每次激活会存下哪些信息? | 短信正文、时间戳和 IP 地址的留存策略各不相同 |
| 在我使用期间还有谁能看到收件箱? | 一次只做一个验证,和公共共享收件箱是完全不同的模式 |
| 如果没收到短信会怎样? | 退款政策决定了这是一项真正的服务,还是一场抛硬币 |
| 号码是 VoIP 还是真实手机号? | 很多服务直接拒绝 VoIP 号码 |
如果一家服务商没法用一句话说清数据留存的问题,那这本身就是答案。
MarioSMS 怎么运作:单次验证、倒计时、自动退款
MarioSMS 出租真实手机号,一次只用于一个验证。你选好服务和国家,这个号码在这次激活期间归你专用,验证码通常一分钟内就会出现在 App 或后台面板里。
每次激活都有倒计时。如果在时限结束前没有短信到达,激活会自动取消,费用自动退回你的余额,所以一个收不到码的号码不会让你花一分钱。
价格、覆盖范围和使用方式(iOS、Android、网页版)
价格低至每个号码 $0.04,具体因服务和国家而异,因为运营商成本本就不统一。号源覆盖 35 多个国家和数百项服务。
你可以在 iOS 应用、Android 应用,或浏览器里打开 app.mariosms.com 使用。需要自动化流程的话,还有 REST API,并提供 Python、Node.js、Go 和 PHP 的示例代码,余额充值支持银行卡和加密货币。
手机号隐私常见问题与整理清单
用租用号码注册合法吗?
在租来的号码上接收短信,只是一项普通的电信服务。真正重要的是你拿这个账号做什么。出于隐私考虑、有正当理由开设第二个账号、做 QA 测试,这些都没问题。但规避封禁、冒充他人或违反平台条款则不行。参见 /acceptable-use/ 和 /guides/privacy-and-the-law/。
服务方能看出我用的不是个人 SIM 卡吗?
服务方能看到号段以及对应的运营商记录。很多风控系统会给号段打分,有些还会标记出与 VoIP 运营商关联的号码。MarioSMS 租用的是真实手机号,因此路由看起来和普通移动网络的流量一样。不过通过率仍会因服务和国家而异。
验证结束后号码会怎样?
一次租用只覆盖一次验证。激活窗口关闭后,号码就会离开你的会话,可能重新回到号码池供他人激活。请把它当作临时号码,绝不要用作长期账号的找回联系方式。
用第二个号码能防住 SIM 卡劫持吗?
只能防一部分。SIM 卡劫持针对的是银行或邮箱用来找回账号的那个号码。把主号码从各种注册表单里剔除,可以减少它出现的地方,也就缩小了攻击者能摸清的范围。但这并不能保护主号码本身,那要靠运营商侧的锁定功能。
应该用验证器 App 代替短信吗?
只要服务方支持,就该用。TOTP 验证码保存在你自己的设备上,不会因为运营商账号被接管而被转走。很多服务在注册时仍然强制要求短信,所以实际的做法是:先用短信验证一次,然后到双因素认证设置里改用验证器 App。
什么是携号转网 PIN,怎么设置?
它是运营商在把你的号码转到另一家运营商之前要求提供的一组密码。你可以在运营商账号的安全设置里设置,或者打客服电话设置。数字不要和生日、住址有关联,并且存进密码管理器,而不是记事本 App。
一个租用号码能注册两个账号吗?
不行。每次激活都是一个号码对应一次验证。要注册第二个账号,就再发起一次激活。这种隔离正是关键所在,因为共用同一个号码的两个账号,日后可能会被平台关联起来。
为什么不同服务和国家的价格不一样?
价格低至每个号码 $0.04,具体因服务和国家而异。运营商成本、下发线路以及某项服务的需求量各不相同,所以某个国家里一款热门通讯 App 的价格,可能是别处冷门服务的好几倍。
验证码一般多久能到?
验证码会显示在 App 或控制台里,通常一分钟以内就能到。送达速度取决于发送方服务和线路,所以请保持页面打开,前 60 秒内不要急着点重发。
如果短信一直不来,会扣费吗?
不会。每个号码都有倒计时。如果在激活窗口结束前没有收到短信,激活会自动取消,费用也会自动退回你的余额。
租用号码能接电话吗?
本服务面向短信验证。请按短信下发验证码来安排流程,并选择会发短信而非语音电话的服务与国家组合。
必须装 App 吗,还是网页控制台就够了?
两种都行。我们有 iOS 和 Android App,也可以在任意浏览器中打开 app.mariosms.com。如果要写脚本走自动化流程,REST API 提供了 Python、Node.js、Go 和 PHP 的示例。
没有银行卡怎么付款?
可以用加密货币充值余额。如果你更习惯用卡,也支持银行卡充值。
一次性 SIM 卡比租用号码更好吗?
| 对比项 | 一次性 SIM 卡 | 租用号码 |
|---|---|---|
| 准备时间 | 要跑一趟门店,很多国家还要实名 | 几秒钟,在 App 里搞定 |
| 单次验证成本 | 一张 SIM 卡的钱再加话费 | 低至 $0.04 |
| 国家选择 | 只能用所在国 | 35+ 个国家 |
| 下发失败 | 钱白花了 | 退回余额 |
| 硬件 | 需要第二部手机或第二个卡槽 | 不需要 |
手机号隐私整理 12 条清单
- 只保留一个主号码,专门用于银行、邮箱和政务类账号。
- 在运营商处设置携号转网 PIN。
- 只要哪里支持验证器 App,就把它开起来。
- TOTP 能正常使用后,把短信从找回方式里移除。
- 从仍在使用的老账号里删掉你的号码。
- 不再使用的账号直接注销,而不是让号码一直挂在上面。
- 在每个 App 里关闭通讯录上传和”通过手机号找到我”。
- 订阅邮件、试用和交易平台一律用租用号码。
- 每个账号都单独发起一次激活。
- 点重发之前先看一眼激活倒计时。
- 记录下哪个号码用在了哪个服务上。
- 每半年把第 5 到第 7 条重做一遍。