信任上有一种设计,每个社交产品迟早都会提出来:让用户互相背书。它便宜好做,能产出一个令人满意的数字,还让资料页显得有生气。我们在记录上否掉了它,理由只有一条,值得明说,因为它统辖本页其余的一切:一个人人都能加一的计数,就是一个人人都能伪造的计数。一个公开的背书按钮什么都测不出来,只测出某人愿意注册多少个账号。一下午造出来的十个账号,能让一份资料读起来比一个有三位真朋友的真人更可信,而这时徽章做的事比什么都不做还糟——它给一个陌生人洗白了。
只有押上了东西的一方才能背书
替代方案直接从诊断推出来。如果公开投票的问题在于投票者不承担任何风险,那么修法就是把背书限制给一个承担风险的一方。在 Korat 上,只有商家能为一个人背书。商家有名字、有实体地址、有公开主页、有销售历史和一堆评价——这些东西都会因为随手发放背书而变差。这不是说店家比个人更诚实;而是店家的背书挂在一个它无法轻易抛弃的东西上,而这个挂钩就是机制本身。
这也是徽章文案要这样写的原因。它写的是“3 家商户为其背书”——一句关于发生了什么的陈述——而不是“可信”或“已认证”,后者是读者有权自行得出或不得出的结论。这个区分听起来像抠字眼,直到你注意到每一次信任徽章丑闻都是同一个形状:平台陈述了一个证据撑不住的结论,而用户理所当然地相信了。
四行证据,按伪造成本排序
一份资料可以携带四类证据,按固定顺序展示:最强的在前,而最强的意思是最难、最贵伪造。
- N 家商户为其背书。最贵,因为它需要一家把声誉挂在名字上的商家的配合。
- 跨 N 家店的 N 次真实付费到店。钱确实转手了,而平台记录了下来。伪造它意味着在真实商户里花真实的钱,那是一种单位成本不低的欺诈。
- 绑定设备的通行密钥(passkey)。证明持有某台特定设备,私钥由硬件保管。对正常用户很便宜,要在一堆假账号上铺开则很别扭。
- 已验证的邮箱。最弱的一行,因此排在最后。它只证明控制着一个收件箱,再无其他。
上述每一枚徽章都可以点开,点开是一份构成明细——哪几家店、多少次到店、什么时候。点不开的徽章要的是信仰;能点进证据本身的徽章请你去核对,而核对正是重点所在。
弹层里明说的两句话
明细弹层明确写着从未核验过任何身份证件。Korat 上没有 eKYC,没有护照上传,没有政府数据库查询,产品里也没有任何地方写着“身份已认证”。一个集齐四枚徽章的人,展示的是商户愿意为他背书、他在现实世界花过钱、他持有某台设备、他控制着一个收件箱。他没有展示他的法定姓名,我们也不会暗示他展示了。
弹层还说了一句不那么明显但同样重要的话:没有徽章不是一项指控。上周才注册的人没有付费到店记录,从不外食的人同样没有。如果缺少徽章被读成一个警告,这套系统就悄悄变成了一个新用户和注重隐私的用户天生有罪的评分。把这句话写在弹层上很便宜;不写,界面就会去暗示数据并不支持的东西。
关于他人的声明,需要本人同意
背书、家人标签和伴侣标签都有一个尴尬的共同点:它们是一个人关于另一个人做出的、发布在第三方能读到的地方的陈述。不加约束,那就是一套发布关于陌生人的声明的机制——而“X 是我的伴侣”对一个从未同意过的人可能造成真实伤害。
所以它们都不会因为被断言而生效。商户背书、家人标签和伴侣标签都停在待确认状态,直到被描述的那个人接受。待确认期间,行级安全只把这条记录展示给相关的两方——其他任何人都读不到——而且只有被描述者本人能改变它的状态。被描述的人来决定这段描述是否公开。这付出一点点摩擦,换掉了一整类滥用。
徽章底下的控制项
徽章是可见的那一层;底下的执行是逐字段的。每个资料字段在公开、仅好友和私密之间循环,并在别人加载你的资料时生效,而不是只在你自己屏幕上做展示过滤。相册、帖子和限时动态在此之上还带各自的可见范围。拉黑会把一个人从你的会话和信息流里移除,并把你带出他的约会卡片堆。举报并不只针对人:帖子、评论、快拍、消息和商家主页都能举报,理由从固定列表里选。你还可以从设置里删除自己的账号——那是一个可以撤销的请求,而不是一个按下去就没法回头的按钮。
注册账号前有一道 PDPA 同意界面,必须滚动到底才能接受,并且有一条真实的拒绝路径。安卓权限在系统弹窗出现之前先在一屏预说明里解释,所以你做决定的那一刻,请求是带着理由的。
Korat 不核验任何身份,也没有任何端到端加密。不检查身份证件,没有 eKYC,也没有电话或短信验证——那个端点根本没有构建。消息、通话和文件由服务器上的行级安全保护,而不是由只有你能解开的加密保护。
上传的媒体可以通过 URL 被任何人读取。没有签名 URL,也没有私有存储桶,所以无论外层帖子设了什么可见范围,都请把你上传的照片当作“拿到链接的人就能打开的东西”。
工程侧的说明放在哪
本页讲的是用户看得到的信任层。底下那套机器——认证怎么工作、行级安全策略怎么写、由令牌把关的动作如何走一个自己检查令牌的定义者函数、通行密钥验证如何实现——是另一段长得多的论证。它有自己的页面,按同样的标准写:讲机制而不是形容词,没做完的部分标明没做完。
- 证据行
- 商户背书 · 付费到店 · 绑定设备的通行密钥 · 已验证邮箱
- 排序
- 按伪造成本,最强在前
- 谁能背书
- 只有商家——绝不是公开的用户投票
- 同意
- 背书与家人/伴侣标签在本人接受前保持待确认
- 待确认可见性
- 仅相关两方,由行级安全执行
- 证件核验
- 无——没有 eKYC、没有证件上传、没有电话验证
- 没有徽章
- 明确声明这不是一项指控
「付费到店」这一行证据来自真的消费过的那一次——那笔单发生在点餐或零售的某一侧,不是谁在页面上点了一下。
背书只能由商家给出,而店里谁有资格代表店铺背书,由商家控制台里按人分配的权限决定。