Ana içeriğe geç
securestamp.org
SecureStamp Signal · SSCT-1

Signal — Kanal güveni

Dolandırıcılar WhatsApp ve Telegram’da bankanızı, kuryenizi veya mağazanızı taklit eder. Signal mesajın resmi bir kanaldan gelip gelmediğini saniyeler içinde doğrular.

Teknik gerçeklik: asimetrik stratejiler

WhatsApp Cloud API: bir mesaj işletme numarasına iletildiğinde webhook yalnızca ileten kişinin telefonunu içerir: context.forwarded ve içeriği — asıl göndereni asla. İletilen WhatsApp kontrolleri yalnızca içeriği ve bağlantıları çözümleyebilir; kanal atfı gönderen tarafın beyanlarından gelir.

Telegram Bot API: forward_origin asıl göndereni içerir (gizlilik durumu hariç → MessageOriginHiddenUser). Üçüncü taraf doğrulaması, alıcı tarafında gerçek atıf ve yerel bir rozet sağlar.

Brand Claim Boundary (temel taş)

Her marka kendi resmî çevresini: beyan eder ve imzalar: kullandığı tek alan adları, WhatsApp numaraları, Telegram kanalları ve kısa bağlantılar. Motor, artefaktın çevrenin içinde mi dışında mı olduğunu imzalı bir allowlist’e karşı sorar. Çevre, şurada yayımlanan kayıttır: Official Channel Log .

Altın kural: kayıt olguları, niyet değil

SecureStamp asla niyet iddia etmez. Verdict, kapalı bir olgular kümesidir:

  • PERTENECEKanal, markanın beyan edip imzaladığı çevrenin içindedir.
  • NO_PERTENECEKanal çevrenin dışındadır; isteğe bağlı olarak gözlenen sinyallerle birlikte.
  • COUNTERSTAMPMarka, kanala karşı onaylanmış bir counter-stamp düzenledi.
  • DISPUTEDVaka itiraz altında ve usule uygun süreçte.
  • UNKNOWNMarka SecureStamp’te bir çevre beyan etmedi.

5 durum L1–L5 ile eşleşir. Güçlü L1 durumu, markanın imzaladığı ve şu durumda olan bir counter-stamp gerektirir: confirmed; algoritmik durum asla niyet atfetmez.

İki log (TLP modeli) + şeffaflık

Official Channel Log — TLP:CLEAR: bir markanın kendi kanalları hakkındaki birinci taraf beyanları. Herkese açık sorgu, geçmiş ve iptaller.

Abuse Transparency Log — TLP:AMBER: üçüncü taraf beyanları. Yalnızca kriptografik taahhütler ve toplu sayılar herkese açıktır; ayrıntı kısıtlı kalır. Somut bir vaka, genel ağaç başlığına karşı bir Merkle içerme kanıtıyla kanıtlanır.

Counter-stamp yaşam döngüsü

Keyfî bir kara liste değil: durumları ve usule uygun bir süreci var.

observedunder_reviewconfirmedrevokedexpireddisputed

Yalnızca confirmed L1’i etkinleştirir; disputedkanal sahibinin itiraz yoludur.

Trust Receipt (ES256, ortak JWKS)

Her doğrulama bir Trust Receipt: üretir: ES256 ile imzalı, zaman damgalı, kimliğiSSF-EV-…olan ve herkesin yeniden doğrulayabileceği bir belge. SecureStamp’in noter anahtarını yeniden kullanır; böylece üçüncü bir taraf bir receipt’i, e-posta pulları için kullanılan aynı/.well-known/jwks.json ile doğrular. Başlık typ: SSCT-receipt.

API

POST/api/signal/verifyMotoru çalıştırır ve bir kayıt olgusu + imzalı Trust Receipt döner.
GET/api/signal/receipts/{id}Bir Trust Receipt’i genel JWKS’e karşı yeniden doğrular.
POST/api/signal/brandsBir marka çevresini beyan eder/günceller.
POST/api/signal/counter-stampsBir counter-stamp açar.
PATCH/api/signal/counter-stampsCounter-stamp durumunu geçirir.

Disclaimer: SecureStamp, bir kanalın bir markanın beyan ettiği resmî çevreye ait olduğunu ve receipt’in bütünlüğünü belgeler. Gönderenin niyetini ya da mesaj içeriğinin doğruluğunu belgelemez.

SecureStamp Signal — Kanal güveni — SSCT-1 | SecureStamp Foundation