这个区分值得写清楚,因为一份被篡改的报告,正是靠读者不去区分这两者才起作用的。
SaferICO 确实存有这个编号的记录——由某个 SaferICO 账户、针对这个地址、在这个日期归档——并且原样显示那条记录写了什么。一份引用了不同数字的文件,就是被改过的。
指纹是对所存事实做的 SHA-256。它能检测出一份被编辑过的报告——但它不是数字签名,本身并不证明作者是谁,因为任何人都能算出一个 SHA-256。
真正确立作者身份的,是这条记录由 saferico.com 提供这件事。所以这个页面本身就是那份证据,而不是页面上的某个数字。
201 个检测器的引擎跑在扫描者自己的浏览器里。这正是未发布合约不会进到我们服务器的原因,而它的代价也该老实说出来:这里显示的数字是那次扫描报告出来的,不是在这里重新测量的。
这个页面确认的是:哪一次扫描被归档了、针对哪个地址、在什么时候。这三件事,就是一份纸质报告最容易被悄悄改掉的三件事。
而且一次什么都没找到的扫描,并不构成这份合约安全的保证。这些限制写在安全套件页面上,在这里同样适用。
工具本身(扫描器、控制台、SAFI 工作区)目前仍是英文界面。这些页面用中文把一切讲清楚,方便你进去之前先看明白。
一份 PDF 是可以编辑的。一条由发布方直接提供的记录不行。
这句话是这个页面存在的全部理由,所以它被写在最上面,而不是藏在一段免责声明里。
报告会被转发、被截图、被复制进推介材料。这些环节里的任何一个都可以改数字,而只有归档的记录不能。
印在 PDF 的页脚,就在二维码旁边。扫那个二维码,或者把编号手动输进来,结果是一样的。
因为需要核对一份报告的人,往往正是还没有账户的那个人——一个被拿着这份报告说服去投资的人。
把核对这件事放在登录墙后面,等于让这份报告只能被它的持有者验证,那就完全失去了意义。
它不会把一次自动扫描变成一次人工审计,一次什么都没找到的扫描也不等于这份合约安全。
这些限制在安全套件页面上有完整说明,并且在这里同样成立。