La confiance a une fonctionnalité que tout produit social finit par proposer : laisser les gens se porter garants les uns des autres. C’est facile à construire, cela produit un nombre satisfaisant, et cela donne vie à un profil. Nous l’avons refusée explicitement, pour une raison qui gouverne tout le reste de cette page. Un compteur auquel n’importe qui peut ajouter est un compteur que n’importe qui peut falsifier. Un bouton de garantie ouvert ne mesure que le nombre de comptes que quelqu’un a bien voulu créer. Dix comptes créés dans l’après-midi produisent un profil qui paraît plus digne de confiance qu’une vraie personne avec trois vrais amis — et le badge a alors fait pire que rien : il a blanchi un inconnu.
Seule une partie qui a quelque chose à perdre peut se porter garante
Le remplacement découle du diagnostic. Si le problème du vote ouvert est que le votant ne risque rien, alors la solution est de réserver la garantie à une partie qui risque quelque chose. Sur Korat, seul un commerce peut se porter garant d’une personne. Un commerce a un nom, une adresse physique, une page publique, un historique de ventes et un corpus d’avis — autant de choses qui se dégradent s’il distribue des recommandations à la légère. Ce n’est pas que les commerces soient plus honnêtes que les gens : c’est que la garantie d’un commerce est attachée à quelque chose qu’il ne peut pas abandonner à bon compte, et cet attachement est le mécanisme.
C’est aussi pourquoi le libellé est écrit ainsi. Il indique « 3 commerces se portent garants » — un énoncé de ce qui s’est passé — plutôt que « de confiance » ou « vérifié », qui sont des conclusions que le lecteur est libre de tirer ou non. La distinction paraît tatillonne jusqu’à ce qu’on remarque que tous les scandales de badges ont la même forme : une plateforme a énoncé une conclusion que sa preuve ne portait pas, et les utilisateurs l’ont raisonnablement crue.
Quatre lignes, classées par ce que coûte leur falsification
Un profil peut porter quatre types de preuve, affichés dans un ordre fixe : la plus forte en premier, « la plus forte » voulant dire la plus difficile et la plus coûteuse à fabriquer.
- Garanti par N commerces. Le plus coûteux à falsifier, puisqu’il exige la coopération d’un commerce dont la réputation est attachée au nom.
- N visites payées réelles dans N commerces. De l’argent a réellement changé de mains, et la plateforme l’a enregistré. Falsifier cela suppose de dépenser de l’argent réel dans de vrais commerces : une fraude au coût unitaire véritable.
- Une passkey liée à un appareil. Prouve la possession d’un appareil précis dont la clé privée est détenue par le matériel. Peu coûteux pour un utilisateur légitime, malcommode à répliquer sur une ferme de faux comptes.
- Une adresse e-mail vérifiée. La ligne la plus faible, et dernière pour cette raison. Elle prouve le contrôle d’une boîte, rien de plus.
Chacun de ces badges s’ouvre au toucher sur un détail montrant de quoi le nombre est fait — quels commerces, combien de visites, quand. Un badge qu’on ne peut pas inspecter demande de la foi ; un badge qui s’ouvre sur sa propre preuve demande de vérifier, et cette vérification est tout l’objet.
D’où vient une visite payée, concrètement : un repas sur place ou une livraison enregistrés par le module restauration, ou un achat passé par la boutique.
Un séjour confirmé dans le module hébergements et une prestation réglée dans les services comptent de la même façon — ce sont les types qualifiants de la vue d’éligibilité aux avis, et aucun d’eux ne s’ajoute à la main.
Ce que la fiche dit à voix haute
Le détail énonce clairement qu’aucune pièce d’identité n’a été contrôlée. Il n’y a pas d’eKYC sur Korat, pas d’envoi de passeport, aucune interrogation de registre officiel, et rien nulle part dans le produit ne dit « identité vérifiée ». Quelqu’un qui porte les quatre badges a montré que des commerces se portent garants de lui, qu’il a dépensé de l’argent dans le monde réel, qu’il détient un appareil précis et qu’il contrôle une boîte mail. Il n’a pas montré son nom légal, et nous ne laisserons pas entendre le contraire.
La fiche dit aussi une chose moins évidente et tout aussi importante : l’absence de badge n’est pas une accusation. Quelqu’un inscrit la semaine dernière n’a aucune visite payée, et quelqu’un qui ne sort jamais manger non plus. Si un badge manquant se lisait comme un avertissement, le système serait devenu en silence un score où les nouveaux et les discrets commencent coupables. L’écrire ne coûte rien ; ne pas l’écrire laisse l’interface sous-entendre ce que la donnée ne soutient pas.
Une affirmation sur autrui exige le consentement de cette personne
Une garantie, une étiquette de famille et une étiquette de couple partagent une propriété gênante : ce sont des déclarations qu’une personne fait sur une autre, publiées là où des tiers les lisent. Sans garde-fou, c’est un mécanisme pour publier des affirmations sur des inconnus — et « X est mon ou ma partenaire » peut faire de vrais dégâts à quelqu’un qui n’a jamais donné son accord.
Aucune ne devient donc publique sur simple affirmation. Garantie de commerce, étiquette de famille et étiquette de couple restent en attente jusqu’à ce que le sujet accepte. Pendant l’attente, la sécurité au niveau des lignes ne montre l’enregistrement qu’aux deux parties concernées — personne d’autre ne peut le lire — et seul le sujet peut en changer le statut. La personne décrite décide si la description est publiée. Cela coûte un peu de friction et supprime une catégorie entière d’abus.
Les commandes qui vivent sous les badges
Les badges sont la couche visible ; l’application, en dessous, se fait champ par champ. Chaque champ de profil passe par public, amis et privé, appliqué quand quelqu’un d’autre charge le profil et non comme un filtre d’affichage sur votre propre écran. Albums, publications et stories portent leur propre visibilité par-dessus. Le blocage retire une personne de vos discussions et de votre fil et vous sort de son jeu de rencontres. Le signalement ne se limite pas aux personnes : publications, commentaires, stories, messages et pages de commerce peuvent aussi être signalés, en choisissant le motif dans une liste fixe. Et vous pouvez supprimer votre propre compte depuis les Réglages — une demande annulable, pas un bouton sans retour.
La création de compte passe par un écran de consentement PDPA qu’il faut faire défiler jusqu’en bas avant de pouvoir l’accepter, avec un vrai chemin de refus. Les autorisations Android sont expliquées sur un pré-écran avant l’apparition de la boîte de dialogue système : la demande porte donc une raison au moment où vous décidez.
Rien dans Korat ne vérifie une identité, et rien n’est chiffré de bout en bout. Aucune pièce d’identité n’est contrôlée, il n’y a pas d’eKYC, et il n’y a ni vérification téléphonique ni SMS — cet endpoint n’est pas construit. Messages, appels et fichiers sont protégés par la sécurité au niveau des lignes sur le serveur, pas par un chiffrement que vous seul pourriez défaire.
Les médias déposés sont lisibles publiquement par URL. Il n’y a ni URL signées ni buckets privés : traitez une photo envoyée comme quelque chose qu’une personne détenant le lien peut ouvrir, quelle que soit la visibilité de la publication qui l’entoure.
Où se trouve l’exposé technique
Cette page traite de la couche de confiance que les utilisateurs voient. La mécanique en dessous — le fonctionnement de l’authentification, l’écriture des politiques de sécurité au niveau des lignes, les actions à jeton qui passent par des fonctions SECURITY DEFINER vérifiant le jeton elles-mêmes, et l’implémentation de la vérification des passkeys — est un argument distinct et bien plus long. Il a sa page, écrite selon le même standard : des mécanismes plutôt que des adjectifs, et les parties inachevées étiquetées comme telles.
- Lignes de preuve
- garanties de commerces · visites payées · passkey liée à un appareil · e-mail vérifié
- Classement
- par coût de falsification, la plus forte en premier
- Qui peut se porter garant
- les commerces uniquement — jamais un vote ouvert des utilisateurs
- Consentement
- garanties et étiquettes famille/couple restent en attente jusqu’à acceptation du sujet
- Visibilité en attente
- les deux parties seulement, appliquée par la sécurité au niveau des lignes
- Identité contrôlée
- aucune — pas d’eKYC, pas de document, pas de vérification téléphonique
- Badge absent
- explicitement pas une accusation