ARTICLE · 1044345
【APP设计】一款“自带防伪”,可以用于证据录制
【APP设计】一款“自带防伪”,可以用于证据录制
欢迎关注作者:余一(知乎、微信公众号:海豚创新者)
上海大学文理双修本科学历
https://
qianwen.my.cn/share/chat/7e688b3004324e288bbbc9bd1bb155a0
「证迹」——一款把防伪做在“按下录制键那一秒”的证据 App
一、先纠正一个行业通病:99% 的存证 App 防的是“上链之后”,而法官看的是“上链之前”
《人民法院在线诉讼规则》第 16–18 条的逻辑很清晰:区块链只能证明上链后未被篡改;一旦有人提出合理异议,法院就要回头审查上链前数据的真实性——来源、生成机制、存储过程、取证环境是否清洁、有没有第三方干预。最高法相关裁判规则也反复强调“垃圾进、垃圾出”:一段剪辑过的录音,哪怕哈希值完美上链,也只是把谎言固化了。
因此,“自带防伪”的核心不在于堆砌区块链技术,而在于把可信边界从服务器推回到采集瞬间。以下设计均围绕这一原则展开。
二、威胁模型:我们到底在防谁
最后一行尤为关键:技术能防伪造,防不了伪证。 这决定了产品的伦理边界(第十部分会展开)。
三、六层防伪架构
第 1 层|采集层:只认“真机、真麦、真镜头”
使用底层音视频采集管线,绕过系统相机/录音机的可被劫持路径,拒绝一切第三方虚拟音视频设备。 录制期间持续监测:虚拟摄像头/Mic、蓝牙或外置声卡注入、悬浮窗、投屏、屏幕录制、无障碍服务、剪贴板读取、后台音频播放。任一命中即在证据包中记为“环境异常”而非直接阻断(阻断只会逼用户换 App,留下无记录的录制行为,反而更糟)。 切后台、来电、锁屏一律不停止录制而是打“断点标记”,并在最终报告中明示。这比“禁止中断”更诚实,也符合鉴定规范中对连续性的审查要求。
第 2 层|内容层:让剪辑在数学上不可能隐藏
- 分片哈希链
:音频每秒、视频每关键帧组计算一次 SM3 + SHA-256 双哈希,后一片把前一片哈希纳入输入,形成单向链。任何一处删改都会导致后续全部失配——这正是司法鉴定中“本底噪声断层”“频谱复制粘贴”想发现却只能靠经验推断的东西,现在变成可量化的校验失败。 - 帧级数字签名
:用设备端密钥(SM2)对关键帧签名,私钥不出安全 enclave(Android Keystore / iOS Secure Enclave)。 - 双重水印
:可见水印(时间、经纬度、设备指纹后 6 位、存证编号,半透明平铺)+不可见水印(音频扩频水印 + 超声信标,视频 LSB/DCT 域嵌入)。前者给人看,后者给鉴定机构看——即使对方把画面裁掉一圈、转码三次,不可见水印仍可提取。 - 原样落盘
:绝不转码、绝不压缩、绝不允许重命名或导出编辑。App 内只提供“生成证据包”,不提供任何剪辑功能。
第 3 层|时间层:不和手机时钟做朋友
四源对时:系统时钟 / NTP / 基站时间 / 北斗-GPS。取加权结果,任一源偏差超过阈值即标红,并以权威源为准写入时间戳。 录制开始时立即向国家授时中心合作的可信时间戳服务机构申请 TSA 时间戳(RFC 3161),录制结束再打一次,形成时间区间闭环。 效果:对方若主张“这段录音是去年合成的”,时间戳证书可以直接反驳“该哈希值在 2026-09-20 14:32:07 之前已存在”。
第 4 层|身份与场景层:证明“是谁、在哪、对着谁”
实名认证(个人身份证活体 / 企业证照),结合设备指纹与本次会话临时密钥绑定。 位置多源交叉:GPS + WiFi BSSID + 基站三角,配合防 spoof 检测(如信号强度与卫星数矛盾即告警)。 可选“开场声明”流程:录制前 5 秒由 App 播报双方身份、事由、时间地点,并提示对方“本次通话将被录音”。这不是技术刚需,却是合法性刚需——私密空间偷录、侵犯隐私取得的录音可能被排除;主动告知反而大幅提升采信率。
第 5 层|存证层:存证不存数
仅将哈希值 + 元数据 + 时间戳 + 存证主体上链,原始文件加密留存于用户本机或其自选云盘。 链的选择:优先接入人民法院互联网司法链、至信链等具备网信办备案的联盟链;同时把哈希锚定到一条公有链作为异地备份(双链异质,避免单点背书风险)。 算法合规:SM3 + SHA-256 双算法,弃用 MD5;全链路国密支持,满足等保三级与密码应用规范要求。
第 6 层|验证层:让任何人都能在 10 秒内自己验
无需注册的核验页:把证据包里的原始文件拖进去,前端本地算哈希,与链上记录比对,返回一致 / 不一致,并展示区块高度、交易哈希、时间戳机构签名、清洁性报告摘要。 离线验签:证书内嵌公钥与根证书链,法庭无网环境下也能完成基础校验。 给法官的一页纸:《证据固定说明》,用白话写清“这份材料是怎么产生的、为什么可信、怎么复核”——对应《民事证据规定》第 93 条七项审查因素逐项作答。这一页纸的实际价值,可能超过背后所有技术。
四、证据包里到底有什么(这是交付物,不是功能列表)
原始音视频文件(未转码,保留原始编码参数与本底噪声特征) 元数据清单:设备型号/序列号、OS 版本、App 版本、采集管线标识、起止时间、地理坐标、采样率/码率/帧率 《取证环境清洁性自检报告》:Root/越狱、开发者选项、VPN/代理、模拟器、异常后台进程、外接设备——逐项通过或告警 哈希链校验文件 + SM3/SHA-256 双证书 可信时间戳证书(起止双戳) 区块链存证编号与核验二维码 全程不间断的操作过程记录(网页或 APP 取证场景下尤为重要,用于排除“预设结果”的质疑) 音频自动转写的文字稿(诉讼中音频证据须提交文本,顺手做好能省用户大量麻烦) AI 伪造辅助检测报告:只给“未发现篡改痕迹 / 发现可疑痕迹(附置信度与依据)”,绝不写“证明真实”——司法鉴定界的共识是“证伪易、证真难”,产品话术越克制越可信
五、交互设计:好证据是“顺手”录出来的
首页只有一个主按钮:「开始取证」,下方三入口:现场录音录像 / 网页与 APP 录屏取证 / 已有文件存证。 取证态全屏锁定:屏蔽音量键误触、禁止切功能菜单;状态栏常驻红色录制指示与已录时长。 弱网兜底:断网时本地续传,网络恢复后补上链,断网区间在报告中显式标注(透明比假装连续更安全)。 结束后强提示三件事:不要改名、不要用微信转发压缩、不要删除原始文件——并提供“原始载体保管指引”。很多证据死在这一关,而非技术环节。 案件夹:一次纠纷一个案件夹,多次录制自动归集、按时间轴排列,导出时生成统一的证据目录(名称、类型、形成时间、来源、证明内容),直接对接法院举证清单格式。
六、合规与隐私(这条线断了,技术再好也白搭)
- 合法性前置提醒
:启动录音录像前弹出简明提示——不得在他人私密空间偷录、不得以窃听或侵入手段获取、不得侵害商业秘密与他人隐私;违法取得的证据可能被排除。这不是免责声明,而是产品逻辑的一部分。 数据最小化:原始数据不上链、不经服务器明文中转;服务器仅存加密分片与审计日志,留存期限可按法规要求配置(不少于 6 年)。 密钥策略提供两档:用户自持(高自主、丢钥匙即失效)与门限托管(平台与第三方机构各持一片,需多方协同才能签发),由企业客户按需选择。 资质路线:等保三级、网信办区块链信息服务备案、与可信时间戳服务机构及公证处签约对接;重大案件支持一键委托公证处在线保全或司法鉴定机构出具意见,把 App 定位成“取证入口”而非“终局裁判者”。
七、商业模式
C 端:录制与本地存证免费;时间戳按次计费、区块链存证按条计费(单价压到个位数),搭配维权场景包(劳动纠纷、消费维权、租房、借贷、家暴取证)。 B 端:向律所、保险查勘、物业、人力资源、媒体与平台治理团队开放 SDK/API,嵌入其自有业务流程,实现“业务发生即存证”——在正常业务活动中形成的电子数据,依《民事证据规定》第 94 条可直接推定真实,这是最强的商业卖点。 生态分成:与公证处、司法鉴定机构、律师服务平台按案源分成。
八、MVP 路线图
- V1(3 个月)
:现场录音 + 分片哈希链 + 双算法哈希 + 时间戳 + 清洁性自检 + 核验页。先把“一条录音能被当庭验证”跑通。 - V2
:录像与帧级签名、不可见水印、位置多源交叉、案件夹与证据目录。 - V3
:网页与 APP 录屏取证(含清洁性网络环境证明)、AI 伪造检测、区块链双链锚定。 - V4
:公证与鉴定一键委托、B 端 SDK、与法院在线诉讼平台对接。
核心指标不看 DAU,而看核验成功率、证据包完整率、被法院采信的案例数——后者才是唯一有意义的北极星指标。
九、必须诚实说清的三条边界(不说就是骗用户)
- 它防不了“事实层面的伪造”。
演员演戏、诱导性提问、只录对自己有利的半段——这些技术无能为力。App 能做的是记录完整时长、提供开场声明、提示“连续录制”,并在报告中暴露所有断点,把判断权交还给法官。 - 它不是公证,也不是鉴定意见。
它的定位是“提高证据的证明力、降低对方的质疑空间”。重大案件仍建议公证保全或走司法鉴定。 - 它不能保证胜诉。
电子数据只是证据之一,需要与转账记录、合同、证人证言相互印证。产品文案里绝不该出现“铁证如山”这类词。
十、一句话总结
市面上大多数存证工具在回答“这份文件有没有被改过”;「证迹」要回答的是更难的三个问题——它是不是在现场产生的、是不是这台设备产生的、是不是在那个时间产生的。把这三个问题答实了,防伪才是自带的,而不是贴上去的。