O3.04.3Authenticated provenance indicator设计研究
系统应提供可信的来源标识
别名: 可信来源标识 · 认证来源 · verified provenance cue
概念解释
认证来源标识(authenticated provenance indicator)是由接收系统根据不可由消息发送者自行声明的证据生成的界面信号,说明“哪个账户或组织、通过何种已验证通道发来”。它的价值来自证据链和一致呈现,而非盾牌、头像或“官方”文字本身。
机制
普通内容元素可被复制,系统控制的界面区域和加密或账户认证结果较难由单条恶意消息伪造。若标识只在安全消息上出现,缺失状态明确,用户可比较;若第三方也能画出同样徽章,或系统对多数消息都展示绿色图标,信号会失去区分度。账户被攻陷时,来源真实也不等于请求正当。
怎么研究
在合法、域名仿冒、显示名伪造和真实账户被接管的消息间测试标识。要求参与者说明它证明什么、没证明什么,并测量判断校准、缺失识别和高风险动作的独立复核。对抗测试应确认消息正文无法覆盖、模仿或诱导用户误认系统区域。只测图标是否被看见不足以证明语义被理解。
边界
标识只能担保其证据范围,例如域控制、账户身份或来自已认证应用,不能保证内容无害、账户未被盗或交易已授权。跨平台转发、截图和打印会丢失活的验证状态,必须明显降级。新组织或个人发送者也不应仅因无标识被自动判恶意。
怎么落地
- 把标识放在接收应用控制、消息内容无法绘制的固定区域,并提供可展开的证据说明。
- 定义已验证、未验证、验证失败和转发副本四种可区分状态,不让“无徽章”含义含混。
- 对已验证账户的异常高风险请求仍要求交易级确认,避免把来源认证扩大成内容背书。
- 用仿冒截图、相似图标和界面覆盖做红队测试,并撤销已失陷账户的可信状态。