Beim Vertrauen gibt es einen Entwurf, den jedes soziale Produkt irgendwann vorschlägt: Lasst die Leute füreinander einstehen. Er ist billig zu bauen, ergibt eine befriedigende Zahl und lässt ein Profil lebendig wirken. Wir haben ihn schriftlich abgelehnt, aus einem einzigen Grund, den man klar aussprechen sollte, weil er alles Weitere auf dieser Seite bestimmt. Eine Zahl, zu der jeder beitragen kann, ist eine Zahl, die jeder fälschen kann. Ein offener Bestätigungsknopf misst nichts außer der Zahl der Konten, die jemand anzulegen bereit war. Zehn an einem Nachmittag erzeugte Konten machen ein Profil vertrauenswürdiger aussehen als eine echte Person mit drei echten Freunden — und dann hat das Abzeichen weniger als nichts getan: Es hat eine fremde Person reingewaschen.
Nur einstehen darf, wer etwas zu verlieren hat
Der Ersatz folgt direkt aus der Diagnose. Wenn das Problem einer offenen Abstimmung ist, dass die Stimmenden nichts riskieren, dann ist die Lösung, das Einstehen auf eine Partei zu beschränken, die etwas riskiert. Auf Korat kann nur ein Betrieb für eine Person einstehen. Ein Betrieb hat einen Namen, eine Adresse, eine öffentliche Seite, eine Verkaufshistorie und einen Bestand an Bewertungen — alles Dinge, die schlechter werden, wenn er Empfehlungen leichtfertig verteilt. Nicht, weil Läden ehrlicher wären als Menschen, sondern weil die Bestätigung eines Ladens an etwas hängt, das er nicht billig aufgeben kann — und genau diese Bindung ist der Mechanismus.
Deshalb ist auch die Beschriftung so formuliert. Dort steht „von 3 Betrieben bestätigt“ — eine Aussage darüber, was geschehen ist — und nicht „vertrauenswürdig“ oder „verifiziert“, denn das sind Schlüsse, die zu ziehen den Lesenden zusteht. Die Unterscheidung klingt spitzfindig, bis man bemerkt, dass jeder Skandal um Vertrauensabzeichen dieselbe Form hat: Eine Plattform sprach ein Urteil aus, das ihre Belege nicht trugen, und die Nutzenden glaubten ihr zu Recht.
Die vier Zeilen, geordnet nach dem, was ihre Fälschung kostet
Ein Profil kann vier Arten von Belegen tragen, und sie stehen in fester Reihenfolge: das Stärkste zuerst, wobei „am stärksten“ heißt: am schwersten und teuersten zu fälschen.
- Von N Betrieben bestätigt. Am teuersten zu fälschen, weil es die Mitwirkung eines Betriebs braucht, dessen Ruf an seinem Namen hängt.
- N echte bezahlte Besuche in N Betrieben. Es ist wirklich Geld geflossen, und die Plattform hat es festgehalten. Das zu fälschen heißt, echtes Geld in echten Betrieben auszugeben — ein Betrug mit realen Stückkosten.
- Ein gerätegebundener Passkey. Beweist den Besitz eines bestimmten Geräts mit einem privaten Schlüssel in der Hardware. Für echte Nutzende billig, über eine Farm gefälschter Konten hinweg unbequem.
- Eine bestätigte E-Mail-Adresse. Die schwächste Zeile und deshalb die letzte. Sie beweist die Kontrolle über ein Postfach, mehr nicht.
Jedes dieser Abzeichen lässt sich antippen, und der Tipp öffnet eine Aufschlüsselung, woraus die Zahl besteht: welche Betriebe, wie viele Besuche, wann. Ein Abzeichen, das man nicht prüfen kann, verlangt Glauben. Ein Abzeichen, das sich in seine eigenen Belege öffnet, fordert dich zum Nachprüfen auf — und das Nachprüfen ist der eigentliche Sinn.
Woher ein bezahlter Besuch konkret kommt: aus einem Essen im Lokal oder einer Lieferung, die das Modul Essen erfasst hat, oder aus einem Kauf über den Shop.
Eine bestätigte Übernachtung im Modul Unterkünfte und eine bezahlte Leistung aus den Services zählen genauso — es sind die anerkannten Arten in der Berechtigungssicht, und keine davon lässt sich von Hand nachtragen.
Was auf dem Blatt ausdrücklich steht
Die Aufschlüsselung sagt ausdrücklich, dass kein Ausweisdokument geprüft wurde. Es gibt auf Korat kein eKYC, keinen Pass-Upload, keine Abfrage einer Behördendatenbank, und nirgends im Produkt steht „Identität verifiziert“. Wer alle vier Abzeichen trägt, hat gezeigt, dass Betriebe für ihn einstehen, dass er in der echten Welt Geld ausgegeben hat, dass er ein bestimmtes Gerät besitzt und ein Postfach kontrolliert. Seinen bürgerlichen Namen hat er nicht gezeigt, und wir werden nicht so tun, als hätte er es.
Das Blatt sagt außerdem etwas weniger Offensichtliches und ebenso Wichtiges: Ein fehlendes Abzeichen ist kein Vorwurf. Wer letzte Woche dazugekommen ist, hat keine bezahlten Besuche, und wer nie auswärts isst, ebenso wenig. Würde ein fehlendes Abzeichen als Warnung gelesen, wäre das System still zu einer Bewertung geworden, bei der neue und zurückhaltende Menschen schuldig anfangen. Es auf dem Blatt zu sagen kostet nichts; es nicht zu sagen lässt die Oberfläche andeuten, was die Daten nicht hergeben.
Eine Behauptung über eine andere Person braucht deren Zustimmung
Eine Bestätigung, eine Familien- und eine Partnermarkierung teilen eine unangenehme Eigenschaft: Es sind Aussagen, die eine Person über eine andere trifft, veröffentlicht dort, wo Dritte sie lesen. Ohne Absicherung ist das ein Weg, Behauptungen über Fremde zu veröffentlichen — und „X ist meine Partnerin“ kann jemandem, der nie zugestimmt hat, echten Schaden zufügen.
Deshalb wird keine davon veröffentlicht, nur weil jemand sie aufstellt. Eine Bestätigung durch einen Betrieb, eine Familien- und eine Partnermarkierung bleiben offen, bis die betroffene Person annimmt. Solange sie offen sind, zeigt Row-Level-Security den Datensatz nur den beiden Beteiligten — niemand sonst kann ihn lesen —, und nur die betroffene Person kann den Status ändern. Wer beschrieben wird, entscheidet, ob die Beschreibung veröffentlicht wird. Das kostet ein wenig Reibung und schließt eine ganze Kategorie von Missbrauch aus.
Die Einstellungen, die unter den Abzeichen liegen
Abzeichen sind die sichtbare Schicht; durchgesetzt wird darunter Feld für Feld. Jedes Profilfeld lässt sich auf öffentlich, Freunde oder privat stellen, und die Einstellung greift, wenn jemand anderes das Profil aufruft — sie ist kein Anzeigefilter auf dem eigenen Bildschirm. Alben, Beiträge und Storys tragen darüber hinaus eigene Sichtbarkeiten. Blockieren entfernt eine Person aus deinen Chats und deinem Feed und nimmt dich aus ihrem Dating-Stapel. Melden gilt nicht nur für Personen: Beiträge, Kommentare, Storys, Nachrichten und Betriebsseiten lassen sich ebenfalls melden, mit einem Grund aus einer festen Liste. Und du kannst dein eigenes Konto in den Einstellungen löschen — eine stornierbare Anfrage, kein Knopf ohne Rückweg.
Die Kontoerstellung steht hinter einem PDPA-Einwilligungsbildschirm, der bis zum Ende gescrollt werden muss, bevor er angenommen werden kann, mit einem echten Weg zum Ablehnen. Android-Berechtigungen werden auf einem vorgeschalteten Bildschirm erklärt, bevor der Systemdialog erscheint — die Anfrage trägt ihren Grund also in dem Moment, in dem du entscheidest.
Nichts auf Korat verifiziert Identität, und nichts ist Ende-zu-Ende-verschlüsselt. Kein Ausweisdokument wird geprüft, es gibt kein eKYC, und es gibt keine Telefon- oder SMS-Verifizierung — dieser Endpunkt ist nicht gebaut. Nachrichten, Anrufe und Dateien sind durch Row-Level-Security auf dem Server geschützt, nicht durch eine Verschlüsselung, die nur du lösen kannst.
Hochgeladene Medien sind über ihre URL öffentlich lesbar. Es gibt keine signierten URLs und keine privaten Buckets — behandle ein hochgeladenes Foto also als etwas, das jede Person mit dem Link öffnen kann, ganz gleich welche Sichtbarkeit der Beitrag drumherum trägt.
Wo die technische Darstellung steht
Diese Seite behandelt die Vertrauensschicht, die Nutzende sehen. Die Maschinerie darunter — wie die Anmeldung funktioniert, wie Row-Level-Security-Regeln geschrieben sind, wie tokengesteuerte Aktionen über Definer-Funktionen laufen, die das Token selbst prüfen, und wie die Passkey-Verifizierung umgesetzt ist — ist eine eigene, deutlich längere Darstellung. Sie hat eine eigene Seite, nach demselben Maßstab geschrieben: Mechanismen statt Adjektive, und die unfertigen Teile als unfertig benannt.
- Belegzeilen
- Bestätigungen durch Betriebe · bezahlte Besuche · gerätegebundener Passkey · bestätigte E-Mail
- Reihenfolge
- nach Fälschungskosten, das Stärkste zuerst
- Wer bestätigen darf
- nur Betriebe — nie eine offene Abstimmung der Nutzenden
- Zustimmung
- Bestätigungen und Familien-/Partnermarkierungen bleiben offen, bis die betroffene Person annimmt
- Sichtbarkeit offener Einträge
- nur die beiden Beteiligten, durchgesetzt per Row-Level-Security
- Ausweisprüfung
- keine — kein eKYC, kein Dokument-Upload, keine Telefonverifizierung
- Fehlendes Abzeichen
- ausdrücklich kein Vorwurf