사기꾼은 WhatsApp과 Telegram에서 은행, 배송사, 상점을 사칭합니다. Signal은 메시지가 공식 채널에서 왔는지 몇 초 안에 확인합니다.
WhatsApp Cloud API: 메시지가 비즈니스 번호로 전달되면, 웹훅에는 전달한 사람의 전화번호와 context.forwarded, 그리고 내용만 담깁니다. 원래 발신자는 결코 담기지 않습니다. 전달된 WhatsApp 검사는 내용과 링크만 분석할 수 있습니다. 채널 귀속은 발신 측 선언에서 옵니다.
Telegram Bot API: forward_origin 에는 원래 발신자가 포함됩니다(프라이버시 설정 시는 예외 → MessageOriginHiddenUser). 제3자 검증을 통해 수신 측에서 실제 귀속이 가능해지고 네이티브 배지도 붙습니다.
모든 브랜드는 자신의 공식 경계: 를 선언하고 서명합니다. 그 브랜드가 쓰는 도메인, WhatsApp 번호, Telegram 채널, 단축 링크는 그것뿐입니다. 엔진은 서명된 allowlist에 대해 그 대상이 경계 안인지 밖인지 를 묻습니다. 경계란 다음에 게시된 항목입니다: Official Channel Log .
SecureStamp는 결코 의도를 주장하지 않습니다. verdict는 닫힌 사실의 집합입니다:
PERTENECE해당 채널은 브랜드가 선언하고 서명한 경계 안에 있습니다.NO_PERTENECE해당 채널은 경계 밖입니다. 관측된 신호가 함께 제시될 수 있습니다.COUNTERSTAMP브랜드가 해당 채널에 대해 확인된 counter-stamp를 발행했습니다.DISPUTED해당 건은 이의가 제기되어 정당한 절차를 밟고 있습니다.UNKNOWN해당 브랜드는 SecureStamp에 경계를 선언하지 않았습니다.다섯 상태는 L1–L5에 대응합니다. 강한 L1 상태에는 브랜드가 서명한 counter-stamp가 다음 상태여야 합니다: confirmed. 알고리즘적 판단은 결코 의도를 씌우지 않습니다.
Official Channel Log — TLP:CLEAR: 브랜드 자신의 채널에 대한 일차 당사자 선언. 공개 조회, 이력, 폐기.
Abuse Transparency Log — TLP:AMBER: 제3자 선언. 공개되는 것은 암호학적 커밋먼트와 집계 수치뿐이며, 세부는 제한됩니다. 구체적 사례는 공개 트리 헤드에 대한 Merkle 포함 증명 으로 입증합니다.
자의적인 블랙리스트가 아닙니다. 상태와 정당한 절차가 있습니다.
L1을 활성화하는 것은 confirmed 뿐입니다. disputed는 채널 소유자를 위한 이의 제기 경로입니다.
검증할 때마다 Trust Receipt: 가 생성됩니다. ES256으로 서명되고 타임스탬프가 찍히며, id는SSF-EV-…이고 누구나 재검증할 수 있습니다. SecureStamp의 공증 키를 재사용하므로, 제3자는 이메일 우표에 쓰이는 것과 같은/.well-known/jwks.json 로 receipt를 검증합니다. 헤더는 typ: SSCT-receipt.
| POST | /api/signal/verify | 엔진을 실행하고 레지스트리 사실 + 서명된 Trust Receipt를 반환합니다. |
| GET | /api/signal/receipts/{id} | 공개 JWKS에 대해 Trust Receipt를 재검증합니다. |
| POST | /api/signal/brands | 브랜드 경계를 선언하거나 갱신합니다. |
| POST | /api/signal/counter-stamps | counter-stamp를 엽니다. |
| PATCH | /api/signal/counter-stamps | counter-stamp 상태를 전이시킵니다. |
Disclaimer: SecureStamp가 인증하는 것은 어떤 채널이 브랜드가 선언한 공식 경계에 속한다는 사실과 receipt의 무결성입니다. 발신자의 의도나 메시지 내용의 진위를 인증하지는 않습니다.