الانتقال إلى المحتوى الرئيسي
securestamp.org
SecureStamp Signal · SSCT-1

Signal — ثقة القنوات

ينتحل المحتالون صفة بنكك أو شركة الشحن أو متجرك على WhatsApp وTelegram. يؤكد Signal خلال ثوانٍ ما إذا كانت الرسالة من قناة رسمية.

الواقع التقني: استراتيجيات غير متماثلة

WhatsApp Cloud API: عند إعادة توجيه رسالة إلى رقم أعمال، لا يتضمّن الـwebhook سوى هاتف من أعاد توجيهها، context.forwarded والمحتوى — ولا يتضمّن المرسِل الأصلي أبدًا. لا تستطيع فحوص WhatsApp المُعاد توجيهها تحليل سوى المحتوى والروابط؛ أمّا نسب القناة فيأتي من إقرارات جهة الإرسال.

Telegram Bot API: forward_origin يتضمّن المرسِل الأصلي (إلا في حالة الخصوصية → MessageOriginHiddenUser). ويتيح تحقّق الطرف الثالث نسبًا حقيقيًا لدى المستقبِل، إضافة إلى شارة أصلية.

Brand Claim Boundary (حجر الأساس)

تعلن كل علامة تجارية وتوقّع نطاقها الرسمي: وهو النطاقات وأرقام WhatsApp وقنوات Telegram والروابط المختصرة التي تستخدمها وحدها. ويسأل المحرّك ما إذا كان العنصر داخل النطاق أم خارجه مقابل allowlist موقَّعة. والنطاق هو المُدخَل المنشور في Official Channel Log .

القاعدة الذهبية: وقائع سجل، لا نية

لا يؤكّد SecureStamp نية أبدًا. فالـverdict مجموعة وقائع مغلقة :

  • PERTENECEالقناة داخل النطاق الذي أعلنته العلامة التجارية ووقّعته.
  • NO_PERTENECEالقناة خارج النطاق، وقد تُرفق بإشارات مرصودة.
  • COUNTERSTAMPأصدرت العلامة التجارية counter-stamp مؤكَّدًا ضد القناة.
  • DISPUTEDالقضية محلّ اعتراض وتخضع لإجراءات أصولية.
  • UNKNOWNلم تعلن العلامة التجارية نطاقًا في SecureStamp.

تقابل الحالات الخمس المستويات L1–L5. وتتطلّب حالة L1 القوية counter-stamp موقَّعًا من العلامة التجارية في الحالة confirmed؛ أمّا الحالة الخوارزمية فلا تنسب نية إطلاقًا.

سجلّان (نموذج TLP) + الشفافية

Official Channel Log — TLP:CLEAR: إقرارات الطرف الأول بشأن قنوات العلامة التجارية نفسها. استعلام عام وسجل تاريخي وعمليات إبطال.

Abuse Transparency Log — TLP:AMBER: إقرارات أطراف ثالثة. لا يُنشَر سوى الالتزامات التشفيرية والأعداد المجمّعة؛ وتبقى التفاصيل مقيَّدة. وتُثبَت الحالة المحدّدة عبر برهان إدراج Merkle مقابل رأس الشجرة العام.

دورة حياة الـcounter-stamp

ليست قائمة حظر اعتباطية: لها حالات وإجراءات أصولية.

observedunder_reviewconfirmedrevokedexpireddisputed

وحدها الحالة confirmed تتيح L1؛ والحالة disputedهي مسار الاعتراض لمالك القناة.

Trust Receipt (ES256، JWKS مشترك)

ينتج عن كل تحقّق Trust Receipt: موقَّع بـES256، بطابع زمني، ومعرّفهSSF-EV-…ويمكن لأي شخص إعادة التحقّق منه. وهو يعيد استخدام مفتاح SecureStamp التوثيقي، فيتحقّق طرف ثالث من receipt بالـ/.well-known/jwks.json نفسه المستخدَم لطوابع البريد. والترويسة typ: SSCT-receipt.

API

POST/api/signal/verifyيشغّل المحرّك ويعيد واقعة سجل + Trust Receipt موقَّعًا.
GET/api/signal/receipts/{id}يعيد التحقّق من Trust Receipt مقابل الـJWKS العام.
POST/api/signal/brandsيعلن نطاق علامة تجارية أو يحدّثه.
POST/api/signal/counter-stampsيفتح counter-stamp.
PATCH/api/signal/counter-stampsينقل حالة الـcounter-stamp.

Disclaimer: يشهد SecureStamp بأن قناةً تنتمي إلى النطاق الرسمي المعلن لعلامة تجارية، وبسلامة الـreceipt. ولا يشهد بنية المرسِل ولا بصدق محتوى الرسالة.

SecureStamp Signal — ثقة القنوات — SSCT-1 | SecureStamp Foundation