信任上有一種設計,每個社交產品遲早都會提出來:讓使用者互相背書。它便宜好做,能產出一個令人滿意的數字,還讓資料頁顯得有生氣。我們在記錄上否掉了它,理由只有一條,值得明說,因為它統轄本頁其餘的一切:一個人人都能加一的計數,就是一個人人都能偽造的計數。一個公開的背書按鈕什麼都測不出來,只測出某人願意註冊多少個帳號。一下午造出來的十個帳號,能讓一份資料讀起來比一個有三位真朋友的真人更可信,而這時徽章做的事比什麼都不做還糟——它給一個陌生人洗白了。
只有押上了東西的一方才能背書
替代方案直接從診斷推出來。如果公開投票的問題在於投票者不承擔任何風險,那麼修法就是把背書限制給一個承擔風險的一方。在 Korat 上,只有商家能為一個人背書。商家有名字、有實體地址、有公開主頁、有銷售歷史和一堆評價——這些東西都會因為隨手發放背書而變差。這不是說店家比個人更誠實;而是店家的背書掛在一個它無法輕易拋棄的東西上,而這個掛鉤就是機制本身。
這也是徽章文案要這樣寫的原因。它寫的是“3 家商戶為其背書”——一句關於發生了什麼的陳述——而不是“可信”或“已認證”,後者是讀者有權自行得出或不得出的結論。這個區分聽起來像摳字眼,直到你注意到每一次信任徽章醜聞都是同一個形狀:平臺陳述了一個證據撐不住的結論,而使用者理所當然地相信了。
四行證據,按偽造成本排序
一份資料可以攜帶四類證據,按固定順序展示:最強的在前,而最強的意思是最難、最貴偽造。
- N 家商戶為其背書。最貴,因為它需要一家把聲譽掛在名字上的商家的配合。
- 跨 N 家店的 N 次真實付費到店。錢確實轉手了,而平臺記錄了下來。偽造它意味著在真實商戶裡花真實的錢,那是一種單位成本不低的欺詐。
- 繫結裝置的通行金鑰(passkey)。證明持有某臺特定裝置,私鑰由硬體保管。對正常使用者很便宜,要在一堆假帳號上鋪開則很彆扭。
- 已驗證的郵箱。最弱的一行,因此排在最後。它只證明控制著一個收件箱,再無其他。
上述每一枚徽章都可以點開,點開是一份構成明細——哪幾家店、多少次到店、什麼時候。點不開的徽章要的是信仰;能點進證據本身的徽章請你去核對,而核對正是重點所在。
彈層裡明說的兩句話
明細彈層明確寫著從未核驗過任何身份證件。Korat 上沒有 eKYC,沒有護照上傳,沒有政府資料庫查詢,產品裡也沒有任何地方寫著“身份已認證”。一個集齊四枚徽章的人,展示的是商戶願意為他背書、他在現實世界花過錢、他持有某臺裝置、他控制著一個收件箱。他沒有展示他的法定姓名,我們也不會暗示他展示了。
彈層還說了一句不那麼明顯但同樣重要的話:沒有徽章不是一項指控。上週才註冊的人沒有付費到店記錄,從不外食的人同樣沒有。如果缺少徽章被讀成一個警告,這套系統就悄悄變成了一個新使用者和注重隱私的使用者天生有罪的評分。把這句話寫在彈層上很便宜;不寫,介面就會去暗示資料並不支援的東西。
關於他人的宣告,需要本人同意
背書、家人標籤和伴侶標籤都有一個尷尬的共同點:它們是一個人關於另一個人做出的、釋出在第三方能讀到的地方的陳述。不加約束,那就是一套釋出關於陌生人的宣告的機制——而“X 是我的伴侶”對一個從未同意過的人可能造成真實傷害。
所以它們都不會因為被斷言而生效。商戶背書、家人標籤和伴侶標籤都停在待確認狀態,直到被描述的那個人接受。待確認期間,行級安全只把這條記錄展示給相關的兩方——其他任何人都讀不到——而且只有被描述者本人能改變它的狀態。被描述的人來決定這段描述是否公開。這付出一點點摩擦,換掉了一整類濫用。
徽章底下的控制項
徽章是可見的那一層;底下的執行是逐欄位的。每個資料欄位在公開、僅好友和私密之間迴圈,並在別人載入你的資料時生效,而不是隻在你自己螢幕上做展示過濾。相簿、帖子和限時動態在此之上還帶各自的可見範圍。拉黑會把一個人從你的會話和資訊流裡移除,並把你帶出他的約會卡片堆。舉報並不只針對人:帖子、評論、快拍、訊息和商家主頁都能舉報,理由從固定列表裡選。你還可以從設定裡刪除自己的帳號——那是一個可以撤銷的請求,而不是一個按下去就沒法回頭的按鈕。
註冊帳號前有一道 PDPA 同意介面,必須滾動到底才能接受,並且有一條真實的拒絕路徑。安卓權限在系統彈窗出現之前先在一屏預說明裡解釋,所以你做決定的那一刻,請求是帶著理由的。
Korat 不核驗任何身份,也沒有任何端到端加密。不檢查身份證件,沒有 eKYC,也沒有電話或簡訊驗證——那個端點根本沒有構建。訊息、通話和檔案由伺服器上的行級安全保護,而不是由只有你能解開的加密保護。
上傳的媒體可以透過 URL 被任何人讀取。沒有簽名 URL,也沒有私有儲存桶,所以無論外層帖子設了什麼可見範圍,都請把你上傳的照片當作“拿到連結的人就能開啟的東西”。
工程側的說明放在哪
本頁講的是使用者看得到的信任層。底下那套機器——認證怎麼工作、行級安全策略怎麼寫、由令牌把關的動作如何走一個自己檢查令牌的定義者函式、通行金鑰驗證如何實現——是另一段長得多的論證。它有自己的頁面,按同樣的標準寫:講機制而不是形容詞,沒做完的部分標明沒做完。
- 證據行
- 商戶背書 · 付費到店 · 繫結裝置的通行金鑰 · 已驗證郵箱
- 排序
- 按偽造成本,最強在前
- 誰能背書
- 只有商家——絕不是公開的使用者投票
- 同意
- 背書與家人/伴侶標籤在本人接受前保持待確認
- 待確認可見性
- 僅相關兩方,由行級安全執行
- 證件核驗
- 無——沒有 eKYC、沒有證件上傳、沒有電話驗證
- 沒有徽章
- 明確宣告這不是一項指控
「付費到店」這一行證據來自真的消費過的那一次——那筆單發生在點餐或零售的某一側,不是誰在頁面上點了一下。
背書只能由商家給出,而店裡誰有資格代表店鋪背書,由商家控制檯裡按人分配的權限決定。