Betrüger geben sich auf WhatsApp und Telegram als Bank, Lieferdienst oder Shop aus. Signal bestätigt in Sekunden, ob eine Nachricht von einem offiziellen Kanal kommt.
WhatsApp Cloud API: Wird eine Nachricht an eine Business-Nummer weitergeleitet, enthält der Webhook nur die Nummer der weiterleitenden Person, context.forwarded und den Inhalt — nie den ursprünglichen Absender. Weitergeleitete WhatsApp-Prüfungen können nur Inhalt und Links analysieren; die Kanalzuordnung kommt aus Angaben der Senderseite.
Telegram Bot API: forward_origin enthält den ursprünglichen Absender (außer bei Privatsphäre → MessageOriginHiddenUser). Drittprüfung ermöglicht echte Zuordnung auf Empfängerseite plus ein natives Badge.
Jede Marke deklariert und signiert ihren offiziellen Perimeter: die einzigen Domains, WhatsApp-Nummern, Telegram-Kanäle und Kurzlinks, die sie nutzt. Die Engine fragt, ob das Artefakt innerhalb oder außerhalb des Perimeters liegt gegen eine signierte Allowlist. Der Perimeter ist der veröffentlichte Eintrag im Official Channel Log .
SecureStamp behauptet nie eine Absicht. Das Verdict ist eine geschlossene Menge von Fakten:
PERTENECEDer Kanal liegt innerhalb des von der Marke deklarierten und signierten Perimeters.NO_PERTENECEDer Kanal liegt außerhalb des Perimeters, optional mit beobachteten Signalen.COUNTERSTAMPDie Marke hat einen bestätigten Counter-Stamp gegen den Kanal ausgestellt.DISPUTEDDer Fall ist strittig und durchläuft ein ordentliches Verfahren.UNKNOWNDie Marke hat in SecureStamp keinen Perimeter deklariert.Die 5 Zustände bilden L1–L5 ab. Der starke L1-Zustand verlangt einen markensignierten Counter-Stamp im Zustand confirmed; der algorithmische Fall unterstellt nie eine Absicht.
Official Channel Log — TLP:CLEAR: First-Party-Aussagen über die eigenen Kanäle einer Marke. Öffentliche Abfrage, Historie und Widerrufe.
Abuse Transparency Log — TLP:AMBER: Third-Party-Aussagen. Öffentlich sind nur kryptografische Commitments und aggregierte Zahlen; Details bleiben eingeschränkt. Ein konkreter Fall wird mit einem Merkle-Inklusionsbeweis gegen den öffentlichen Tree Head belegt.
Keine willkürliche Blacklist: Sie hat Zustände und ein ordentliches Verfahren.
Nur confirmed aktiviert L1; disputedist der Einspruchsweg für den Kanalinhaber.
Jede Verifizierung erzeugt ein Trust Receipt: ES256-signiert, mit Zeitstempel, mit der IDSSF-EV-…und von jedem nachprüfbar. Es nutzt denselben notariellen Schlüssel von SecureStamp, sodass ein Dritter ein Receipt mit demselben/.well-known/jwks.json prüft wie bei E-Mail-Marken. Header typ: SSCT-receipt.
| POST | /api/signal/verify | Führt die Engine aus und liefert einen Registry-Fakt + signiertes Trust Receipt. |
| GET | /api/signal/receipts/{id} | Prüft ein Trust Receipt erneut gegen das öffentliche JWKS. |
| POST | /api/signal/brands | Deklariert/aktualisiert einen Markenperimeter. |
| POST | /api/signal/counter-stamps | Eröffnet einen Counter-Stamp. |
| PATCH | /api/signal/counter-stamps | Wechselt den Zustand eines Counter-Stamps. |
Disclaimer: SecureStamp zertifiziert, dass ein Kanal zum deklarierten offiziellen Perimeter einer Marke gehört, und die Integrität des Receipts. Es zertifiziert weder die Absicht des Absenders noch den Wahrheitsgehalt des Nachrichteninhalts.