La confianza tiene un diseño que todo producto social acaba proponiendo: que la gente se avale entre sí. Es barato de construir, produce un número satisfactorio y hace que un perfil parezca vivo. Lo rechazamos por escrito, por una razón que conviene decir sin rodeos porque gobierna todo lo demás de esta página. Un recuento al que cualquiera puede sumar es un recuento que cualquiera puede falsificar. Un botón de aval abierto no mide nada salvo cuántas cuentas estuvo alguien dispuesto a crear. Diez cuentas hechas en una tarde producen un perfil que se lee como más fiable que el de una persona real con tres amigos de verdad, y entonces la insignia ha hecho algo peor que nada: ha blanqueado a un desconocido.
Solo avala quien tiene algo que perder
El sustituto sale directo del diagnóstico. Si el problema del voto abierto es que quien vota no arriesga nada, la solución es restringir el aval a alguien que sí arriesga. En Korat solo un negocio puede avalar a una persona. Un negocio tiene un nombre, una dirección física, una página pública, un historial de ventas y un cuerpo de reseñas colgando de él — todo cosas que empeoran si reparte avales a la ligera. No es que las tiendas sean más honradas que las personas: es que el aval de una tienda está atado a algo que no puede abandonar barato, y esa atadura es el mecanismo.
Por eso la etiqueta está escrita como está. Dice «avalado por 3 negocios» — una descripción de lo que ocurrió — y no «de confianza» o «verificado», que son conclusiones que quien lee tiene derecho a sacar o no sacar. La distinción suena pedante hasta que uno se fija en que todos los escándalos de insignias de confianza tienen la misma forma: una plataforma enunció una conclusión que sus pruebas no podían sostener, y la gente se la creyó con toda la razón.
Las cuatro filas, ordenadas por lo que cuesta falsificarlas
Un perfil puede llevar cuatro clases de prueba, y se muestran en un orden fijo: la más fuerte primero, donde «más fuerte» significa la más difícil y más cara de fabricar.
- Avalado por N negocios. La más cara de falsificar, porque exige la colaboración de un negocio con una reputación pegada al nombre.
- N visitas pagadas reales en N negocios. Hubo dinero de por medio y la plataforma lo registró. Falsificarlo significa gastar dinero real en negocios reales: un fraude con un coste unitario auténtico.
- Un passkey ligado a un dispositivo. Demuestra la posesión de un aparato concreto con una clave privada guardada en hardware. Barato para quien es legítimo, incómodo de escalar en una granja de cuentas falsas.
- Un correo verificado. La fila más débil, y última por eso. Demuestra el control de un buzón y nada más.
Todas esas insignias se pueden tocar, y al tocarlas se abre un desglose de en qué consiste el número: qué negocios, cuántas visitas, cuándo. Una insignia que no se puede inspeccionar pide fe. Una insignia que se abre sobre sus propias pruebas te pide que compruebes, y comprobar es de lo que se trata.
De dónde sale en concreto una visita pagada: de una comida en el local o un reparto registrados por el módulo de comida, o de una compra hecha en la tienda.
Una estancia confirmada en el módulo de alojamiento y un servicio pagado cuentan igual: son los tipos que califican en la vista de elegibilidad, y ninguno se puede añadir a mano.
Lo que dice la ficha en voz alta
El desglose dice sin adornos que no se ha comprobado ningún documento de identidad. En Korat no hay eKYC, ni subida de pasaporte, ni consulta a un registro oficial, y en ningún sitio del producto se lee «identidad verificada». Alguien con las cuatro insignias ha demostrado que hay negocios dispuestos a avalarlo, que ha gastado dinero en el mundo real, que tiene un dispositivo concreto y que controla un buzón. No ha demostrado su nombre legal, y no vamos a insinuar que sí.
La ficha dice además algo menos obvio e igual de importante: la ausencia de una insignia no es una acusación. Quien se registró la semana pasada no tiene visitas pagadas, y quien nunca come fuera tampoco. Si una insignia que falta se lee como advertencia, el sistema se ha convertido calladamente en una puntuación donde quien es nuevo o reservado empieza siendo culpable. Decirlo en la ficha cuesta poco; no decirlo deja que la interfaz insinúe lo que los datos no sostienen.
Una afirmación sobre otra persona necesita su consentimiento
Un aval, una etiqueta de familia y una de pareja comparten una propiedad incómoda: son afirmaciones que una persona hace sobre otra, publicadas donde terceros pueden leerlas. Sin control, eso es un mecanismo para publicar afirmaciones sobre desconocidos, y «X es mi pareja» puede hacer daño de verdad a alguien que nunca lo aceptó.
Así que ninguna se publica por el mero hecho de afirmarla. El aval de un negocio y las etiquetas de familia y de pareja quedan pendientes hasta que la persona descrita acepta. Mientras están pendientes, la seguridad a nivel de fila muestra el registro solo a las dos partes — nadie más puede leerlo — y solo la persona descrita puede cambiar su estado. Quien decide si la descripción se publica es quien es descrito. Cuesta un poco de fricción y elimina una categoría entera de abuso.
Los controles que hay debajo de las insignias
Las insignias son la capa visible; lo que se aplica debajo va campo a campo. Cada campo del perfil pasa por público, amigos y privado, y se aplica cuando otra persona carga el perfil, no como filtro de presentación en tu propia pantalla. Álbumes, publicaciones e historias llevan encima su propia visibilidad. Bloquear quita a alguien de tus chats y de tu feed y te saca de su mazo de citas. Denunciar no se limita a personas: publicaciones, comentarios, historias, mensajes y páginas de negocio también se pueden denunciar, eligiendo el motivo de una lista fija. Y puedes borrar tu propia cuenta desde Ajustes: una solicitud que se puede cancelar, no un botón sin vuelta atrás.
Crear una cuenta pasa por una pantalla de consentimiento PDPA que hay que desplazar hasta el final antes de poder aceptarla, con una vía real de rechazo. Los permisos de Android se explican en una pantalla previa antes de que aparezca el diálogo del sistema, para que la petición lleve una razón en el momento de decidir.
Nada en Korat verifica una identidad, y nada está cifrado de extremo a extremo. No se comprueba ningún documento, no hay eKYC y no hay verificación por teléfono ni por SMS — ese endpoint no está construido. Mensajes, llamadas y archivos están protegidos por seguridad a nivel de fila en el servidor, no por un cifrado que solo tú puedas deshacer.
Los archivos subidos se pueden leer públicamente por URL. No hay URLs firmadas ni buckets privados, así que trata una foto que subes como algo que puede abrir cualquiera que tenga el enlace, sea cual sea la visibilidad de la publicación que la rodea.
Dónde está el relato de ingeniería
Esta página va de la capa de confianza que ve la gente. La maquinaria de debajo — cómo funciona la autenticación, cómo se escriben las políticas de seguridad a nivel de fila, cómo las acciones con token pasan por funciones de definidor que comprueban el token ellas mismas, y cómo está implementada la verificación de passkeys — es un argumento aparte y mucho más largo. Tiene su propia página, escrita con el mismo criterio: mecanismos en vez de adjetivos, y lo inacabado marcado como inacabado.
- Filas de prueba
- avales de negocios · visitas pagadas · passkey ligado al dispositivo · correo verificado
- Orden
- por coste de falsificación, la más fuerte primero
- Quién puede avalar
- solo negocios — nunca un voto abierto de usuarios
- Consentimiento
- avales y etiquetas de familia o pareja quedan pendientes hasta que la persona acepta
- Visibilidad mientras está pendiente
- solo las dos partes, aplicado por seguridad a nivel de fila
- Documentos comprobados
- ninguno — sin eKYC, sin subida de documentos, sin verificación telefónica
- Insignia ausente
- explícitamente, no es una acusación