我们的区域授权凭证可以在 UCMoney App 里自助核验,任何人都能查,还能下载原始存证文件。撑起这套核验的是两样东西——凭证哈希与第三方时间戳。这两个词听着技术,其实道理不难,这篇就用大白话讲一遍。

哈希:内容的指纹
哈希你可以理解成一份文件的「指纹」。把一份凭证丢进一个固定的计算里,会算出一串固定长度的字符;只要文件内容改动一个字,算出来的字符就会完全不同。
所以核验很简单:你手上这份凭证重新算一遍指纹,和当初存下来的指纹一比对——一致,说明这份凭证一个字都没被改过;不一致,说明它被动过手脚。指纹对不上假不了,这就是哈希的价值。
时间戳:第三方盖的时间章
光有指纹还不够,还得证明这份凭证在某个时间点就已经存在,不是事后补的。时间戳就是干这个的——它相当于一个独立的第三方,给这份凭证的指纹盖上一个「我在某年某月某日某时见过它」的时间章。
章是第三方盖的,不是我们自己盖的,这一点很关键。自己给自己盖章,说服力有限;第三方存证,别人才信得过。这也符合规则的方向:国家互联网信息办公室 2024 年 3 月 22 日公布的《促进和规范数据跨境流动规定》,把可核验、可追溯写进了制度里。
指纹证明没被改过,时间章证明早就存在——两样合起来,一份凭证才叫可核验。
哪些能查,哪些还在建
说清能力的同时,也得说清边界,不然就成了夸口。
- 已经能做的:区域授权凭证的自助核验,凭证哈希加第三方时间戳,任何人可查,可下载原始存证文件;
- 正在建的:把商品批次的关键节点也做成不可篡改的链上存证,这是方向,还没有完成;
- 不会含糊的:没建成的部分,我们不会写成已建成,核验页面上有什么,就是有什么。
把话说到这个份上,是因为可核验优先于可宣传——一样东西能不能查,比说得多好听重要得多。查得到,才谈得上信任。
想试一次,就在 App 的凭证核验页把哈希粘进去比对一下,再把原始存证文件下载下来自己留一份。
* 相关法规条文以官方发布版本为准;核验能力以 App 页面实际提供的为准。
