Ana içeriğe geç
securestamp.org
Execution Authorization · Action Proof

Tam etki yetkilendirmesi için
bir güven protokolü.

SecureStamp, dijital güveni kaynak ve niyetten yürütmeye kadar genişletir. Onaylanan kararlar, müşterinin kontrol ettiği bir politikayla sınırlanan ve bağımsız olarak doğrulanabilir kanıtla izlenen sınırlı yürütme yetkilerine dönüşür.

Email

Gmail, Outlook ve Apple Mail; gelen kutusunda kaynak kanıtıyla

Resmî kanallar

WhatsApp, Telegram ve bir markanın beyan ettiği çevre

Ajanlar ve API’ler

MCP araçları, API’ler ve otonom iş akışları

Protokol mimarisi

Harekete geçmeden önce güven. Yürüttükten sonra kanıt.

Tek bir güven yığını, her yüzeyde uygulanır.

SecureStamp, üzerine ajan özelliği cıvatalanmış bir e-posta denetleyicisi değil. Kaynak, niyet, yürütme yetkilendirmesi ve yürütme kanıtı tek bir zincirin dört katmanıdır — ve o zincir, talimat ister gelen kutusuna, ister bir mesajlaşma uygulamasına, ister bir MCP araç çağrısıyla gelsin aynı şekilde işler.

SecureStamp güveni talimattan sonuca kadar genişletir.

Güven yığını

Kaynak

Bu nereden geldi? Alan adları, başlıklar, imzalar, beyan edilen kimlik ve kanal çevresi. Destekleyici kanıt — gerekli, ama asla manşet değil.

Niyet

Ne isteniyor? Talep edilen eylem önce okunur ve söylenir: ödeme yap, onayla, kimlik bilgisi ver, bir araç çağır. Bir girdi sinyali, kanıt değil.

Execution Authorization

Tam olarak hangi etkiye izin var? Onaylanan bir karar, açık kısıtlar altında tek bir kanonik işlem için sınırlı ve tek kullanımlık bir yetkiye dönüşür.

Yürütme kanıtı

Hangi yetkilendirme tüketildi ve yürütme noktası hangi sonucu saptayabildi? Herkesin çevrimdışı doğrulayabileceği imzalı bir makbuz.

Şurada uygulanır

Email

Gmail · Outlook · Apple Mail

Resmî kanallar

WhatsApp · Telegram · beyan edilen çevreler

Ajanlar

MCP istemcileri ve yardımcı pilotlar

APIs

Doğrudan entegrasyonlar

Workflows

Otomasyonlar ve devredilmiş hizmetler

Execution Authorization, yalnızca yapay zekâ ajanlarına değil, yetkinin yazılıma devredildiği her yerde geçerlidir. Başkası adına hareket eden bir otomasyon, bir iş akışı veya devredilmiş bir hizmet aynı soruyu doğurur: tam olarak hangi etki onaylandı?

Protokol tezi

Yeni çevre, eylemin kendisidir.

Önce cihazları kötü amaçlı yazılım ve truva atlarına karşı savunduk. Sonra gelen kutularını oltalamaya karşı. Şimdi yazılım bizim adımıza hareket ediyor ve soru artık yalnızca neye erişebileceği değil — neyi değiştirebileceği.

Mesajlar, olaylar ve prompt’lar API’leri, araç çağrılarını, iş akışlarını ve dijital para işlemlerini tetikleyebilir. SecureStamp, bir iletişim eyleme dönüşmeden önce doğrulanabilir sinyaller önerir.

Kimlik, bir sisteme kimin erişebileceğini denetler. SecureStamp ise otonom yazılımın doğurmasına izin verilen tam etkiyi sınırlar.

Gelen kutusu yalnızca başlangıçtı.
Erişim, harekete geçme yetkisi değildir.
Yetkinin yazılıma devredildiği her yerde.

Dört katman

Kimlik doğrulama kimliği saptar. Erişim denetimi erişim alanını sınırlar. Execution Authorization ise etkiyi sınırlar.

  1. Kimlik doğrulama

    Kim ya da ne hareket ediyor?

  2. Erişim yetkilendirmesi

    Hangi kaynaklara ulaşabilir?

  3. Execution Authorization

    Tam olarak hangi etkiyi doğurabilir?

  4. Yürütme kanıtı

    Hangi yetkilendirme tüketildi ve yürütme noktası hangi sonucu saptayabildi?

Dördüncü soru bilerek böyle kuruldu. Saptanamayan bir sonuç belirsiz kalır ve bu yığındaki hiçbir katman aksini varsaymaz.

Biz nerede duruyoruz

SecureStamp, kararın bittiği yerde başlar.

Kimlik, politika ve onay sistemleri bir eylemin devam edip etmeyeceğine karar verir. SecureStamp o onaylanmış kararı, yürütülebilecek tam etkiye bağlar.

Karar ver

Neye izin verilmeli? Bunu kimlik, policy engine’ler, onaylar ve insanlar yanıtlar.

Yetkilendir

Tam olarak hangi etkiye izin var? SecureStamp’in eklediği katman budur.

Yürüt

O etkiyi müşteri kısıtları içinde, müşterinin denetlediği bir noktada uygula.

Doğrula

Hangi yetkilendirme tüketildi ve yürütme noktası hangi sonucu saptayabildi?

SecureStamp; kimliğin, policy engine’lerin, onay iş akışlarının veya sağlayıcı API’lerinin yerine geçmez. Onların onayladığı kararları tam yürütülebilir etkilere bağlar.

SecureStamp doğrulanabilir sinyaller ve sınırlı yetkilendirmeler sağlar. İç politikaların, izinlerin, sandbox’ın, insan onayının veya mevcut güvenlik denetimlerinin yerine geçmez.

01

Cihazlar

İlk modern çevre cihazdı: kötü amaçlı yazılım, truva atları, tehlikeli dosyalar ve yerel davranış.

02

Gelen kutuları

Sonra risk mesajlara taşındı: benzer görünen alan adları, sahte bağlantılar, ekler, ödeme aciliyeti ve kimliğe bürünme.

03

Eylemler

Artık bir talimat araçları açabilir, API çağırabilir, faturaları işleyebilir, veri taşıyabilir ya da ödeme hazırlayabilir.

04

Trust checks

SecureStamp bir mesajın ne istediğini okur — ödeme, onay, kimlik bilgisi teslimi, bir aracın çağrılması — ve yanıtlamadan, ödemeden, veri paylaşmadan ya da bir iş akışını çalıştırmadan önce bunu kaynak, kanal ve bağlam kanıtlarıyla destekler.

Kanaldan bağımsız

Kanaldan bağımsız bir standart

SecureStamp tek bir gelen kutusu, uygulama ya da sektör için tasarlanmadı. Protokol sinyalleri kaynak, kanal, beyan edilen niyet ve eylem etrafında düzenler. E-posta, mesajlaşma, QR, web siteleri, faturalar, destek kayıtları, API’ler, ajanlar ve dijital para işlemlerine uygulanabilir.

EmailWhatsAppTelegramWebQRFaturalarTicketsAPIsWorkflowsMCPAjanlarDijital para işlemleri

Devredilmiş yetki

Yetkinin yazılıma devredildiği her yerde.

Bir ajan, bir otomasyon, bir iş akışı ya da başkası adına hareket eden devredilmiş bir hizmet — hepsi aynı soruyu doğurur. Erişim izni neye ulaşabileceklerini söyler; bu işlem için onaylanan tam etkiyi tanımlamaz.

Bir talimata göre hareket etmeden önce kaynağı ve beyan edilen niyeti doğrula.
Yanıt vermeden önce karşı tarafın resmî kanalını teyit et.
Yüksek etkili bir operasyonu geniş erişime değil, tek bir tam etkiye bağla.
Bir yetkilendirmeyi bir kez tüket, sonra bir daha asla.
Yürütmeyi kuruluşun denetlediği bir noktada tut.
Belirsiz sonuçları körü körüne yeniden denemek yerine mutabık kıl.
Bizsiz de doğrulanabilen imzalı kanıtı sakla.
Bütün bunları iç politikayla ve insan onayıyla birleştir.

Ajanlar için MCP

SecureStamp MCP Server

Public Beta

MCP, yapay zekâ uygulamalarının araçlara, verilere ve iş akışlarına ulaşma yoludur. SecureStamp bu erişimin önünde durur: yazılım, bir talimatın gerçekte ne istediğini, karşı tarafın kim olduğunu ve doğurabileceği tam etkiyi sorar — daha hiçbir şey çalışmadan.

SecureStamp yetkilendirir; alt taraftaki sağlayıcı kimlik bilgilerini asla tutmaz. Bir operasyonun gerçekten yürütülmesi gerektiğinde, imzalı grant senin işlettiğin bir Execution Guardian’a gider ve sağlayıcıya yalnızca o daemon dokunur.

read_message_request(...)analyze_message_intent(...)verify_counterparty(...)get_safe_next_step(...)authorize_action(...)create_action_challenge(...)issue_action_receipt(...)get_source_envelope(...)request_execution_grant(...)get_execution_status(...)

Kavramsal akış

agent → read_message_request → analyze_message_intent → get_safe_next_step → request_execution_grant → Execution Guardian → ActionReceiptV3

Signal Framework

SSF: SecureStamp Signal Framework

SSF önce istenen eylemi, ardından içerik, kaynak, kimlik doğrulama, kanal ve bağlam sinyallerini düzenler; insanların, sistemlerin ve ajanların okuyabileceği basit ve denetlenebilir bir çıktı üretir.

Requested Action

Yanıtlamak, açmak, ödemek, transfer etmek, onaylamak, veri paylaşmak, araç çağırmak veya iş akışı çalıştırmak.

Content Signals

Aciliyet, bağlantılar, ekler, kimlik bilgileri, ödeme talimatları ve banka hesabı değişiklikleri.

Origin Signals

Alan adı, kuruluş, beyan edilen kimlik, gönderici.

Technical Signals

SPF, DKIM, DMARC, DNS TXT, başlıklar, imzalar, anahtarlar ve receipt’ler.

Channel Signals

E-posta, web, WhatsApp, Telegram, QR, API, destek, faturalama ve destek kayıtları.

Verdict Layer

Trust, Signal ve Action Verdict: önce istenen eylemi söyleyen, kaynak kanıtlarını da altında gösteren okunabilir ve denetlenebilir bir çıktı.

Üç giriş sinyali, sonra yetkilendirme

Proof of Origin bir talimatın nereden geldiğini yanıtlar. Proof of Intent neyi istediğini söyler. Action Verdict devam etmesi gerekip gerekmediğini önerir. Üçü de bir kararı besleyen sinyallerdir — ve karar henüz yetkilendirme değildir.

Proof of Intent

Ne isteniyor? Talep edilen eylemi önce söyleyen bir giriş sinyali. Neyin yetkilendirildiğinin kanıtı değildir.

Proof of Origin

Nereden geldi? Alan adı, kuruluş, kanal, gönderici, pul ve teknik sinyaller. Destekleyici kanıt.

Action Verdict

Devam etmeli mi? Bir karar sinyali. O karardan sonra olan şey Execution Authorization’dır.

Yürütme katmanı

Public Beta · üretim erişimi denetimli

Bir karar, kanıt değildir.

Bir verdict, bir eylemin devam edip etmemesi gerektiğini önerebilir. Ama tek başına; hangi tam etkinin yetkilendirildiğini, arkasındaki otoriteyi, yetkilendirmenin yeniden kullanılıp kullanılmadığını ya da yürütmede gözlenen sonucu kanıtlamaz.

Action Proof bu kanıt zincirini oluşturur. Onaylanan bir karar, sınırlı ve yürütülebilir bir yetkiye dönüşür: tek bir tam etki, tek bir otorite, tek bir vade, tek bir kullanım — herkesin çevrimdışı doğrulayabileceği biçimde.

Erişim, harekete geçme yetkisi değildir

Erişim, yazılımın nereye ulaşabileceğini denetler. Execution Authorization ise doğurabileceği tam etkiyi sınırlar.

Kaynak yetkilendirmesi, bir principal’ın neye erişebileceğini yanıtlar. Execution Authorization ise işleme özgü hangi etkiyi doğurabileceğini yanıtlar. Fine-grained erişim bile işlemin kendisini tanımsız bırakır: hangi kaynak, hangi tutar, hangi hedef, kaç kez.

Etkiyi yetkilendir, yalnızca araca erişimi değil.

Müşterinin denetlediği tavan

Tavan, senin politikandır.

SecureStamp Cloud bir yetkilendirmeyi daraltabilir. Kuruluşunun imzalayıp yerel olarak kurduğu politikadan daha geniş hâle getiremez. Bulut yetkilendirmesi gereklidir, ama tek başına asla yeterli değildir.

Etkin izin

etkin izin =
      bulut grant’i
    ∩ imzalı yerel politika
    ∩ adaptör kısıtları
    ∩ kill switch’ler
  • Yerel politika, kuruluşunun kendi anahtarıyla imzalayıp Guardian’ın yanına kurduğu bir belgedir. Tenant’ı, gateway’i, operasyonları, adaptör manifest’lerini, kabul edilen otoriteleri ve politika sürümlerini, kaynakları, parametreleri, parasal limitleri, eşzamanlılığı ve ağ hedeflerini sabitler.
  • Yapısı gereği deny-only’dir. Bulutun vermediği bir şeyi verebilecek tek bir alanı yoktur.
  • Geçerli ve imzalı bir yerel politika olmadan üretim modunda başlatmak uyarıyla geçiştirilmez: açılışta reddedilir.
  • Kill switch’ler küresel düzeyde ve sağlayıcı, operasyon, tenant ile gateway bazında vardır — ve bir kez daha yerel politikanın içinde. Zaten verilmiş grant’leri durdururlar.
  • Politikalar zorunlu bir gözden geçirme tarihi ve isteğe bağlı bir vade taşır. Süresi dolmuş bir politika yeni mutasyonları engeller; durumu, kanıtı, geri okumayı ve mutabakatı olduğu gibi bırakır.
  • Anahtar kurtarma M-N ve çevrimdışıdır. SecureStamp desteği bu denetimin yerine geçemez; asıl mesele de budur.
  • Ele geçirilmiş bir bulut control plane’i bile yerel olarak izin verilen otoriteyi aşamaz.

Müşteri tarafında barındırılır

Biz yetkilendiririz. Siz yürütürsünüz.

Guardian senin ortamında çalışır ve sağlayıcı kimlik bilgilerini tutar. SecureStamp Cloud sağlayıcı kimlik bilgilerini almaz ve senin sağlayıcını asla çağırmaz.

  • Sağlayıcı kimlik bilgileri root’a ait dosyalar olarak bağlanır; asla ortam değişkeni ya da gömülü yapılandırma olarak değil.
  • Modele en yakın süreç olan MCP bridge’i ne sağlayıcı kimlik bilgisine ne de bulut SDK’sına ihtiyaç duyar.
  • Etki, daemon’un kendi okuduğu durumdan çözülür; asla modelin verdiği parametrelerden değil.
  • Önceki durum, mutasyondan hemen önce yeniden okunur; esaslı bir değişiklik grant’i üzerine yazmak yerine geçersiz kılar.

Kanıt zinciri

Beş halka, her biri farklı bir tarafça imzalanır

Yetkilendirmenin kriptografik kanıtı. Yürütme sonucunun imzalı kanıtı.

Source Envelope

Eklenti, kişinin gerçekten gördüğünü cihazda, cihazdan hiç çıkmayan bir anahtarla imzalar. Mesaj gövdeleri asla iletilmez.

Action Effect

Guardian — model değil — sağlayıcı durumunu okur ve tam etkiyi normalleştirir: sağlayıcı, operasyon, kaynaklar, parametreler ve önceki durumun digest’i.

Execution Grant

SecureStamp Cloud; o etki digest’ine, onaylayan otoriteye, yürürlükteki politika sürümüne ve bir vadeye bağlı tek kullanımlık bir grant imzalar. maxUses her zaman 1’dir.

Execution Claim

Guardian’ın grant’i kendi ledger’ına karşı talep eder. Yeniden oynatılan bir grant, hiçbir sağlayıcıyla temas kurulmadan reddedilir.

Action Receipt

Guardian; tüketilen yetkilendirmeyi, yürütme bağlamını ve saptayabildiği sonucu, kendisini sınırlayan yerel politikanın digest’iyle birlikte imzalar.

Yetki

Hiçbir talep kendi iznini yanında getirmez.

Bir operasyonun gerektirdiği otoriteyi protokol belirler. Çağıran onu seçemez, model onun lehine argüman üretemez ve ona ihtiyaç duyan isteğin içinde düşürülemez. Quorum profilleri imzalı politika snapshot’larıdır, otorite değerleri değil: standard ve elevated insanlar için etikettir; kanıt ise threshold’a, onaylayıcı listesine ve politika hash’ine dayanır.

none

Asla yürütme vermez. Yokluğu ima edilmek yerine açıkça görünsün diye vardır.

policy_delegated

Kuruluşun önceden tanımladığı bir politika içinde özerklik — ve yalnızca cihazda imzalanmış bir istek için. İlişkilendirilmiş bir istek için asla.

human_mfa

Kimliği belli bir kişi, canlı bir MFA oturumuna karşı onaylar. Etkinin sınırlı ve pratikte geri alınabilir olduğu yerlerde kullanılır.

quorum

Her biri kendi MFA oturumuna sahip M-N bağımsız onaylayıcı, önceden tanımlanmış bir politikaya karşı. İsteyen kendi isteğini asla onaylayamaz. Her ayrıcalık verilişinde zorunludur.

Hata güvenliği

Bilinmeyen, bilinmeyen kalır.

Sağlayıcının belirsiz yanıtı, mutabakata kadar belirsiz kalır. Mutasyona yol açan operasyonlar körü körüne yeniden denenmez.

Bir ödeme API’si, bir mutasyonu aldıktan sonra zaman aşımına uğrar. Tekrarlamak etkiyi ikiye katlayabilir. SecureStamp başarısızlık varsayıp yeniden denemez: Guardian sağlayıcı durumunu mutabık kılar ve indeterminate dönebilir. Belirsizlik birinci sınıf bir sonuçtur ve asla başarıya yuvarlanmaz.

Bağımsız doğrulama

Zinciri bize sormadan kontrol edin.

Doğrulayıcı, ağ erişimi olmayan yayımlanmış bir pakettir. Bir proof bundle’daki her digest’i ve her imzayı çevrimdışı yeniden hesaplar; buna politika snapshot hash’i ve imzalı yerel politikanın digest’i de dâhildir. Receipt’ler SecureStamp’e bağlanmadan çevrimdışı doğrulanabilir ve doğrulama, çalışan bir SecureStamp servisine bağlı değildir.

bash
npx --package @securestamp/action-proof-verify action-proof-verify bundle.json

Doğrulayıcı, doğruladığı artefaktlardan önce çıkar. Yeni bir receipt veya bundle sürümü, yayımlanmış bir doğrulayıcı onu zaten kabul etmeden asla üretilmez.

Bağlayıcılar

Zaten kullandığın yürütme noktasını getir.

SecureStamp’in yetkilendirme modeli sağlayıcıdan bağımsızdır. Bunlar referans konektörlerdir, kapalı bir katalog değil. Bir konektörün nasıl entegre olduğu ile SecureStamp’in onun için ne kadar kefil olduğu iki ayrı sorudur ve bunları bilerek ayrı tutuyoruz.

Nasıl bağlanır

Sertifikalı adaptör

Yazdığımız, incelediğimiz ve yayımlanmış sertifikasyon kanıtına bağladığımız bir modül.

Bildirimsel HTTPS adaptörü

Origin, metot ve path kurulumda sabitlenir. Modelden gelen keyfî URL, metot veya header yok; redirect yok, katı schema, deterministik idempotency.

SDK / sidecar

Bildirimsel sözleşmeyi karşılayamayan protokoller için, bir Unix socket üzerinden.

Güvencesi nasıl beyan edilir

SecureStamp Certified

Biz yazdık, biz inceledik ve kanıtı yayımladık.

Partner Attested

Adı belli bir partner arkasında durur ve bundle bunu söyler.

Customer Defined

Onu sen kurdun. Zincir yine de doğrulanır ve bundle, SecureStamp’in konektör kodunu sertifikalamadığını açık açık belirtir.

Adaptörler, yetkilendirilmiş bir etkiyi sağlayıcıya özgü yürütmeye çevirir. Verilen otoriteyi yeniden tanımlamazlar.

Stripe

refund.createhuman_mfa

Okta

group.add_userhuman_mfa

AWS

iam.attach_role_policyquorum

Google Cloud

iam.project_binding.addquorum

Azure

rbac.role_assignment.createquorum

Microsoft Entra

pim.directory_role_assignment.createquorum

Mevcut control plane’ine uyar

Zaten sahip olduğun denetimlerle çalışır.

SecureStamp; kimliğin, policy engine’lerin, onay iş akışlarının veya sağlayıcı API’lerinin yerine geçmez. Onların onayladığı kararları tam yürütülebilir etkilere bağlar.

Kanıtın sınırları

Bir receipt neyi ortaya koyar, neyi koymaz.

Bir Action Receipt, kayıtlı bir Guardian’dan neyin geçtiğini ve o Guardian’ın saptayabildiği sonucu kanıtlar. SecureStamp dışında hiçbir eylem olmadığını kanıtlamaz; sağlayıcı hesabının yasal mülkiyetini de ortaya koymaz.

Kanıtın sınırı, kayıtlı yürütme yoludur.

O yolun dışında yapılan eylemler receipt’in kapsamı dışındadır.

Sürüm durumu

Bu paketler neden hâlâ beta diyor.

Protokol, kod ve doğrulayıcı bugün eksiksiz ve denetlenebilir durumda. Ama bir konektöre, canlı bir sağlayıcıya karşı 100 gerçek yürütmenin kanıtını — hata enjeksiyonu, replay reddi ve kimlik bilgisinin daha fazlasını yapamayacağının kanıtı dâhil — bunları üreten tam commit’e bağlı olarak yayımlamadan stabil demiyoruz. Üretimde yürütme açık bir opt-in ve konektör uygunluğu gerektirir; bir konektör o kapıyı geçene kadar Guardian’ı sandbox modunun dışında çalışmayı reddeder. Sana sözüne inanmanı isteyen bir güven ürünü daha baştan başarısız olmuştur.

Paketler

@securestamp/action-proof-verify

Çevrimdışı doğrulayıcı ve doğrulama sözleşmeleri. Doğruladığı her şeyden önce yayımlanır.

@securestamp/action-proof

Sözleşmeler, imzalama ve proof bundle’ları.

@securestamp/execution-guardian

Müşteri tarafından barındırılan daemon ve sağlayıcı konektörleri.

@securestamp/execution-guardian-mcp

MCP bridge’i. Yapısı gereği kimlik bilgisi yok, bulut SDK’sı yok.

Trust Levels

Trust Level kaynağı açıklar. Action Verdict eyleme karar vermeye yardım eder.

L1-L5 seviyeleri doğrulanabilir kaynak kanıtını derecelendirir. İçeriğin doğru olduğunu ya da bir eylemin otomatik yürütülmesi gerektiğini iddia etmez.

L1

Kayıtlı

Alan adı veya kuruluş SecureStamp'te kayıtlı.

L2

Hizalı

SPF, DKIM, DMARC veya DNS gibi teknik sinyaller hizalı.

L3

İmzalı

Mesaj, kanal veya olay imzalı ve doğrulanabilir bir token içeriyor.

L4

Noter onaylı

Sonraki denetim için doğrulanabilir bir bütünlük referansı veya makbuz var.

L5

Sertifikalı

Kaynağın arkasındaki kurumsal kimlik ek kanıtlarla incelendi.

Doğrulanmış kaynak, onaylanmış eylem demek değildir

Trust Level kaynak kanıtının gücünü tanımlar. Action Verdict somut bir eylemi SSF, bağlam ve politika ile değerlendirir. Meşru bir kaynak da inceleme gerektiren bir eylem talep edebilir.

Entegrasyon noktaları

Güveni beyan etmenin ve sorgulamanın dört yolu

DNS TXT record

_securestamp.[domain] altına bir TXT kaydı yayımlayın. Doğrulayıcılar alt alan adını çözer ve özel içeriği incelemeden beyan edilen kaynağı doğrular.

  • v=1 — protokol sürümü
  • id=<stamp_id> — doğrulanabilir tanımlayıcı
  • url=<verify_url> — kanonik doğrulama URL’si
DNS zone
_securestamp.example.com.  3600  IN  TXT
  "securestamp=v=1;
   id=f47ac10b-58cc-4372-a567-0e02b2c3d479;
   url=https://securestamp.org/verify/eyJhbG..."

Email header

Giden mesajlara X-SecureStamp ekleyin; böylece istemciler, eklentiler ve ağ geçitleri kaynak ve durumu imzalı sinyallerle sorgulayabilir.

  • Gönderen veya yetkili düğüm tarafından imzalanmış token
  • Asgari claim’ler: stampId, domain, orgId, score, exp
  • Doğrulama için genel anahtar veya doğrulanabilir referans
SMTP header
X-SecureStamp: v=1;
  token=eyJhbGciOiJFUzI1NiJ9.eyJzdGFtcElkIjoiZjQ3YWMxM...;
  verify=https://securestamp.org/verify/eyJhbG...

REST API

Hassas talimatları açık metin olarak saklamadan alan adlarını, kanalları veya eylemleri sorgulayın. Yanıtlar sinyaller, reason’lar ve Trust Receipt’ler içerebilir.

  • Alan adları ve kanallar için trust check
  • Hassas eylemler için Action Verdict
  • Denetim için doğrulanabilir receipt’ler
  • Uygun olduğunda genel doğrulayıcı ve registry
request
GET https://securestamp.org/v1/trust/example.com
response
{
  "domain": "example.com",
  "trustLevel": "L3",
  "signals": { "spf": "pass", "dkim": "pass", "dmarc": "pass" },
  "actionVerdict": "needs_confirmation",
  "receiptRef": "tr_01h..." 
}

MCP Server

Ajanların tool call, API, workflow ve hassas operasyonlardan önce trust check sorgulayabildiği aktif Agent Trust katmanı.

  • SecureStamp MCP Server
  • Tool call checks
  • Yürütmeden önce Action Verdict
  • Politika gerektirdiğinde insan onayı
MCP tool call
securestamp.get_action_verdict({
  origin: "billing@example.com",
  action: "payment_request",
  amount: "1200.00",
  destination: "acct_..." 
})

Official Channel Signal

Sohbet yüzeylerinde resmî kanal doğrulaması

Signal ile bir numaranın, botun, kullanıcı adının, bağlantının, hesabın veya iletişim noktasının bir kurumun beyan ettiği resmî çevreye ait olup olmadığını sorgulayabilirsiniz. WhatsApp, Telegram, web, QR, destek, faturalama ve bir kişinin ya da ajanın hassas talimat alabileceği diğer kanallar için katman budur.

Resmî çevre

E-posta, WhatsApp, Telegram, web, QR, destek ve faturalama kanallarını doğrulanabilir kayıtlarla karşılaştırır.

SSF’ye bağlı

Kanal sinyalleri, bir markayı mutlak garantiye dönüştürmeden Trust’ı, Action Verdict’i ve receipt’leri besler.

Dürüst sınır

Signal resmî çevreye aidiyeti doğrular. Her mesajın doğru olduğunu kanıtlamaz.

Receipt’ler, registry ve denetim

Ekran görüntüsüne bağlı kalmadan denetlenebilir kanıt

İlgili her sorgu veya beyan, doğrulanabilir bir receipt üretebilir. Receipt’ler; kaynağı, kanalı, beyan edilen niyeti ve Action Verdict’i bir arayüze körü körüne güvenmeden denetlemeye yardım eder.

Trust Receipts

Sinyali, izin verilen bağlamı, zaman damgasını ve doğrulanabilir referansı özetleyen imzalı receipt’ler.

Registry

Akış izin verdiğinde token’lar, receipt’ler ve genel referanslar kimlik doğrulaması olmadan doğrulanabilir.

Denetim

Kuruluşlar receipt’leri iç politikalarla, onaylarla ve uyum kontrolleriyle birleştirebilir.

Federe ağ

Federe ağ ve onaylı düğümler

SecureStamp Foundation, paylaşılan kayıtları yazan ve doğrulayan onaylı düğümlerden oluşan bir ağı koordine eder. Bir düğüm işletmek teknik inceleme, SLA ve yönetişim ilkeleriyle uyum gerektirir.

01

Başvuru gönder

Kuruluş, bölge, işletme kapasitesi, öngörülen SLA, teknik yüzey ve beyan edilen kullanım senaryosunu ekleyin.

02

Teknik inceleme

Vakıf; kapasiteyi, operasyonel güvenliği, kapsamı ve olası çıkar çatışmalarını değerlendirir.

03

Kimlik bilgileri verilir

Onaylanırsa işletmeci, ağa katılmak için kimlik bilgilerini ve entegrasyon gereksinimlerini alır.

04

Denetlenen işletim

Düğüm; erişilebilirliği, genel health’i, operasyonel izlenebilirliği ve olay müdahale süreçlerini sürdürmelidir.

Düğümün yükümlülükleri

30 günlük pencerelerde hedef uptime ≥ %99
/v1/health uç noktasını yayımlamak
Anahtarları ve kimlik bilgilerini döndürülebilir tutmak
İlgili anormallikleri vakfa bildirmek
Doğrulama politikalarını onaysız değiştirmek
İç verileri veya hassas sinyalleri yetkisiz ifşa etmek

Doğrulanabilir registry

Pulları, receipt’leri ve genel referansları doğrula

SecureStamp’in verdiği her pul, receipt veya genel referans, bu siteyi ticari bir açılış sayfasına çevirmeden doğrulanabilir. Vakıf, standardı ve sorgu noktalarını sürdürür.

Genel doğrulayıcıyı aç
securestamp.org/verify/[token]

Teknik SSS

Geliştiriciler ve entegratörler için sık sorulanlar

SecureStamp Foundation nedir?

Harekete geçmeden önce kaynağı, niyeti, kanalı ve eylemi doğrulamaya yarayan açık SecureStamp standardını yayımlayan ve yöneten kuruluş.

Protokol hangi sorunu çözüyor?

İnsanların, sistemlerin ve ajanların; yanıtlamadan, ödemeden, veri paylaşmadan, API çağırmadan veya iş akışı çalıştırmadan önce doğrulanabilir sinyalleri sorgulamasını sağlar.

Güven yığını ile yüzeyler nasıl ilişkilenir?

Güven yığını Kaynak, Niyet, Execution Authorization ve Yürütme kanıtından oluşur. Yüzeyler ise e-posta, resmî kanallar, ajanlar, API’ler ve iş akışlarıdır. Bunlar birbirinden bağımsız iki eksendir: aynı yığın her yüzeye uygulanır ve Execution Authorization bir katmandır, asla kendi başına bir yüzey değil.

Proof of Origin nedir?

Bir alan adının, kanalın, göndericinin veya kuruluşun kayıtlı bir kaynağa karşılık geldiğine dair doğrulanabilir kanıt.

Execution Authorization nedir?

Onaylanmış bir kararı, yazılımın açık kısıtlar altında tanımlı tek bir etkiyi doğurmasına izin veren sınırlı ve işleme özgü bir yetkiye bağlama süreci. Erişim denetimi yazılımın nereye ulaşabileceğini sınırlar; Execution Authorization ise doğurabileceği tam etkiyi sınırlar.

Action Verdict nedir?

Somut bir eylemin yürütülmeden önce değerlendirilmesi. Sinyallere ve politikaya göre izin ver, incele, reddet veya insan onayı iste önerisinde bulunabilir.

SSF nedir?

SecureStamp Signal Framework: kaynak, kimlik doğrulama, kanal, içerik, bağlam, eylem ve verdict sinyalleri için ortak bir dil.

SecureStamp MCP Server nedir?

Ajanların hassas araç çağrılarından önce Model Context Protocol üzerinden trust check sorgulamasını sağlayan, developer preview aşamasındaki bir yön.

Docs ve spesifikasyon

Protokol dokümantasyonu

Spesifikasyon; Proof of Origin, Proof of Intent, SSF, Action Verdict, entegrasyon noktaları, receipt’ler, dürüst sınırlar ve ajanlar için MCP yönünü kapsar.

Spesifikasyon ya da protokol tasarımı hakkında sorunuz mu var? protocol@securestamp.org

İletişim

Bize ulaşın

Her adres doğrudan ilgili ekibe gider. Bilet sistemi yok — gerçek insanlar.

SecureStamp Foundation — yapay zekâ ajanları ve MCP araçları için Execution Authorization