公益小程式被質疑“沒徽章”之後,第二天一早,它就長出了徽章。
不僅長了,還長得比省版還像省版——右上角一個藍色小盾牌,下面一行小字:“已驗證·省版資料來源”。點進去,跳出一個“驗證頁”,頁面頂端甚至有“省版刻度驗證中心”的字樣,排版、配色、按鈕都跟省版很像。
群眾一看,心就安了:
“你看,他也能驗證。”
但王宏那邊很快出事。
支行櫃檯前,客戶把手機拍到他臉上:“你別跟我說沒徽章,我點開驗證了,寫著簽名有效!你是不是不想放款?”
王宏心裡一沉,截圖發給劉曼。
劉曼只看了一眼就罵出來:“這不是驗證頁,這是仿站!”
陳毅更冷:“他們把VERIFY-BADGE-01學走了,做了一個假徽章 + 假驗證頁的閉環。群眾點一下就被鎖進他們的‘門’裡,從門裡看世界,全是他們的顏色。”
會議室裡瞬間緊繃。
這已經不是輿論,是釣魚。更狠的是:它不騙錢,它騙信任,騙入口。
林遠沒有拍桌子。他反而把那張假驗證頁的截圖放大到投影上,指著最關鍵的一行:
“簽名有效:OK。”
“他們敢寫OK,是因為大眾不知道‘OK從哪來’。”林遠說,“真正的驗證不是一句OK,是一條不可偽造的鏈。鏈不在頁面上,鏈在——簽名、金鑰、域名、回執、可追溯的引用。”
劉曼急:“那怎麼辦?封他們?舉報他們?”
林遠搖頭:“舉報是後手,而且慢。我們要做前手:讓群眾一眼識別‘真驗證’,讓偽造者每做一次,都留下腳印。”
他在白板上寫下兩個新編號:
SIGN-CHAIN-01|簽名鏈
ANTI-PHISH-01|反仿站回溯
“從今天開始,驗證頁不靠長得像,靠驗證鏈。假驗證再像,它也拿不到鏈上的關鍵一環。”
1)SIGN-CHAIN-01:把“驗證”從頁面搬到鏈上
陳毅把方案投出來,第一條就很狠:
1)省版平臺釋出公開驗籤金鑰(pubkey_id)
公鑰公開、可下載、可校驗
每次輪換都有版本號與生效時間窗(key_ver)
2)徽章不再只是一段文字
badge_sig必須覆蓋:payload_hash + source_id + tista + key_ver
並且附一個challenge:一次性挑戰碼(nonce),驗證頁必須回傳並完成簽名校驗
)鍵關(域版省到回須必頁證驗)3
)域雲務政/域vog(鏈短名域方版省到析解di_knil_yfirev
”頁果結證驗建自“能不,”章徽示展“能只面頁方三第
站仿為判設預,”效有名簽“示顯域版省非何任
源開KDS籤驗)4
驗接直”工小籤驗版省“用可眾公
籤驗KDS套一同用能都品產方三第、用引、檯櫃行銀
。面頁個某任信靠不、憶記靠不,識共變”證驗真“讓
”。言謠當就過不驗。籤驗鍵一:作個一做檯櫃們我。援支行銀“:板拍接直完看理經何
”。難越造偽,開公越你。好很KDS源開“:頭點人的聽旁計審
di_langis_nigiro下留就,次一證驗假做你:10-HSIHP-ITNA)2








