发行机构签发身份
MID 与 MCID 的权威来自合规发行机构,终端不越过制度边界。
MSD 可信终端分支
授权→身份→终端→证据
它是一台可信终端,让制度签发的 MID 与 MCID 进入日常:出示身份、批准访问、签署记录,并在设备丢失后恢复控制权。
Care、Kids 与 One 是三类访问终端:长辈辅助、儿童受监护凭证、成人政务与日常访问。三台设备,一套有制度边界的信任架构。
早先,我们用印信,用通关文牒,用一本盖了钢印的护照。今天,这道题被搬到了数字世界,需要重新回答一次。领境特区——一套面向数字时代的身份与服务制度框架——给出了制度上的答案;Meridian Phone,是把这个答案从档案里取出、放进日常里的那台设备。它本身不发明身份,它只是让 MID 与 MCID,能被一个普通人,从清晨到深夜,用得起来。
公共体系先确认一个人是谁,而不是先把他变成一个账号。
信任来自签发、验证与审计,不来自屏幕截图或平台承诺。
身份要能从档案和后台走到柜台、学校、家庭与日常服务里。
终端承载关系,不占有关系;出示资格,不暴露整份人生。
这道题的难处在另一边:每一种身份制度,都会有它没顾到的人。无家可归者、不识字的老人、外来务工者、残障人士、无国籍者——他们最需要一份被承认的关系,又最容易被表格、二维码与需要登入的应用挡在门外。一份值得被信任的数字身份,要先承认这些被忽略的人;一台想要承担它的设备,要从一开始就为他们留一道门。
这也是为什么——在一切都被软件化、什么都不再被拿在手里的时代——还需要一件可以被握住的物。当关系完全消失成代码,它就容易被任意复制、任意撤销、任意遗忘。一件被信任的物,握在手里那一下,本身就是一种克制:它提醒所有人,身份不只是一行数据,是一个活着的人在场。
过去十年的数字身份大多停留在后台系统中——人要使用自己的身份,得先登入别人的产品。
当身份能被妥善承载在一台个人设备里,它就从一个"账号",变成一份"成员资格"——人不再是在别人的产品里登入,而是带着自己被承认的样子,走进每一个场合。
手机不签发身份。它只是签发之后,那个让身份被安全携带、被快速出示、必要时也能被放下的容器。
验证方相信的是凭证,不是屏幕;用户出示的是一项资格,不是整份资料——一次次出示,留下的是被信任的痕迹,而不是被泄漏的踪迹。
这一条边界,是这台机器愿意被一个国家郑重审阅的起点——它写在硬件里,也写在制度里。下面三条是它的承担,下面三条是它的克制——一台值得被托付的设备,要同时说清这两件事。
终端接收与出示凭证,但不成为签发者。
承载、验证与恢复是受限设备功能,而不是新的身份制度。
不暴露源数据,不作医疗主张,不越过授权范围扩张。
一个家庭不只有一种关系。一个人会变老,一个孩子会长大,一个成年人在中间——撑着两头。我们做了三款机器,让一个家里这三代人,被同一套身份制度温柔地承担:长辈被守护,孩子被陪伴,成年人被托付以日常。它们共用同一套底层系统,但每一款,只专心做好一件事。
Care 不是一台大字号手机。它是面向长辈的访问终端:家庭授权、紧急协助、服务入口与简明政务台都被放进边界里,让帮助能到达,而体面不被拿走。
Kids 不是一台小一号的成人手机。它承载由父母派生的子凭证,服务于校园、通行与学习;制度负责签发,家庭负责监督使用。
One 面向成人日常,把 MID 与 MCID 放在同一台可信终端里:身份证明、可信受理、企业服务与恢复机制,都在一个可被审阅的边界内完成。
三档采购层级,不是消费零售价格表。它们对应一个家庭里三种不同的位置:孩子的入门、成年人的主力、长辈的关怀。一个家庭可以从这道阶梯上走过去,三代人,共用同一套被信任的关系。
身份不是一次性发生的事,它有自己的生命:从一份申请开始,被核验,被签发,被日常地使用;偶尔遗失,需要被恢复;终有一天,也会被撤销——这条路上一共六段,关系到四种人。Meridian Phone 在这条生命周期里,刻意不是签发机构。它只做四件事——承载、协助、记录、保护。这种克制,本身就是它能够被一个国家郑重审阅的理由。
传统短语式找回已经暴露了弱点:当一串需要记住的文字成为唯一归路,普通丢失就可能变成永久锁定。Meridian Phone 用 MPC 阈值方案,把签名权限分布在设备、托管方与监护人三处:任何一方都无法独自动作,但任何一处出问题,访问权都能在另外两处的配合下被恢复。身份访问不再握在一段冷冰冰的文字里,而是托付在一个有人陪着的小网络里。
更要紧的是:访问能力不是身份。它只是 MID 在制度足够成熟之后,才被授予出来的一项资格——先有身份,再有结算;先有关系,再谈金额。
对政府与机构而言,可信不应只来自供应商承诺,而应来自可审阅的边界、可验证的设备状态、可复核的恢复过程,以及不越界的服务留痕。
MID / MCID 的来源、授权链与撤销权归发行机构;终端只记录承载状态。
TEE、SE、设备状态与受控应用版本,形成可核验的终端证明。
新设备配对、监护人参与与重新核验步骤,留下可追溯的审计轨迹。
每次受理只保留必要事件证明、时间戳与签名,不把原始身份资料公开。
在小镇上买一份早饭、在医院开一张方、在律所签一份合同——每一次受理之前,本就有一段关系:谁在场、谁被授权、谁替谁担保。十年里,我们把这段关系,缩进了一个二维码后头。Meridian Phone 想把它放回来:当 MID 与 MCID 同时在场,一次服务不必每次都从"你是谁、我是谁"重新解释——信任,回到了柜台两端的人之间。
服务方 MCID 与公民 MID 同时出示证明:谁在场、哪一个服务台正在受理、谁承担授权责任,都被签名记录。
用户只出示本次服务必需的那一项资格——例如"已满 18"或"持有营业资格"——不交出额外资料。
第一阶段不开放公开外部转移路径;结算走受监管通道,结算证明回写到 Meridian 证据层。
事件哈希、时间戳与签名记录被锚定到记忆层,可在合规审查中被独立验证。
一颗芯片,一段流程,一份审计——可被信任的事物,从来都不靠口号。Meridian Phone 把可被信任的部分写进硬件,把可被审阅的部分写进制度,把不该存在一台个人手机里的东西,留在受控的环境里。三处都站住了,一台设备才配得上"被托付"这三个字。
关键操作运行在可信执行环境里,凭证密钥落在安全元件中——不被普通应用接触,不被 OS 越界读取。
不存原始指纹或面部图像,只存可撤销、可重新生成的受保护表征——丢机也不等于生物特征泄露。
从克隆、回放、降级到供应链植入,每一类威胁都有对应的硬件、协议或制度控制,并被列入威胁模型文档。
身份数据在哪里、密钥在哪里、生物表征在哪里、什么可以进入证据层,都必须有清晰回答。Meridian Phone 把这些回答拆成四条边界,使个人隐私、机构责任和审计证据各在其位。
密钥和凭证绑定在 TEE + SE 的设备结构中。普通应用只能请求结果,不能读取根材料。
生物特征不作为原始图像外流,只在本地生成受保护、可撤销、可重新生成的表征。
恢复、换机与撤销不依赖单一管理员。关键动作需要多方授权,降低内部滥用风险。
证据层记录状态、签名和审计痕迹,不把个人隐私搬进公共记录或第三方系统。
硬件 BOM、安全基线与威胁模型在量产前定稿;设计阶段就开放给独立第三方审阅。
安全元件在受控产线预注密钥,每一台设备都可被追溯到来源——供应链植入有应对。
所有更新都被签名;漏洞被发现到修复,有公开的时间线,不靠默不作声。
设备退役时凭证被安全销毁,硬件可被回收——不留废墟,也不留遗忘的密钥。
运营方与制度方的责任各有边界。任何一个环节出问题,有人对它签字、对它负责。
一台手机想被全球的验证方相信,靠的不是品牌名,而是它会讲国际通用的身份与认证语言。这种语言不是由一家公司说了算,而是 W3C、FIDO、ISO 这样的开放组织,由许多国家与许多研究者一起,慢慢约定出来的——它属于这个时代的所有人。Meridian Phone 与下列标准保持对齐,凭证、认证与互操作性,不被任何一家公司锁住。
Meridian Phone 把身份标识、凭证模型、设备认证和保证等级拆成四层轨道。每一层都指向已有国际规范,避免把公共身份基础设施锁进单一供应商或单一辖区的技术孤岛。
W3C DID / VC 定义谁签发、签给谁、证明什么,以及如何选择性披露。
FIDO2 / WebAuthn 让关键访问绑定到硬件与本地在场,而不是密码或短信。
ISO 18013-5 与相关移动凭证规范,支撑柜台、离线与监管场景中的验证。
NIST IAL / AAL / FAL 与 EUDI 对齐路径,让不同服务匹配不同核验强度。
身份标识与解析协议,凭证主体与发行方共用同一套规范。
结构化、可被签名验证的凭证模型,支持选择性披露。
设备绑定的强认证,凭证与生物表征不离开本机。
身份与可验证凭证的传递协议,连接第三方服务方。
面向监管场景的移动凭证传输与离线验证规范。
受保护、可撤销的生物表征——不存原始模板。
欧盟官方数字身份框架,提供长期可对齐路径。
IAL / AAL / FAL 分级——不同服务匹配不同核验强度。
试点期设备层级不是零售目录。落到一个具体的合作辖区,它会被本地化、被补贴、被减免——一个身份制度有没有顾到那些最容易被忽略的人,最后看的不是宣言,而是落到一份采购清单与一份减免方案上。下面是这份框架在现实里通常会变成的样子。
每一个合作辖区在最终采购阶段,与发行机构共同确定本地化价格——不强求全球统一,让一台机器在它要被使用的地方,变成那个地方负担得起的样子。
面向无家可归者、不识字的长辈、外来务工者、残障人士与无国籍者,预留分级减免与无障碍配置——一份身份系统的可信,先取决于它有没有为这些人留下入口。
面向公务、教育、医疗与社保系统的批量采购通道,能与各辖区的预算与代际方案接轨——Care 在合作辖区可纳入长辈关怀计划,由政府 / 家庭 / 慈善三方共担成本。
层级标签不是零售定价,是采购讨论的起点。每一个合作辖区落地时,补贴模式、采购框架与减免方案,都由发行机构与辖区政府共同决定——并写进双方都能引用的合同里。
如果一台身份终端只能服务已经便利的人,它就不是公共基础设施。Meridian Phone 的本地化框架把采购、减免、无障碍与公共服务入口放在同一张制度表上,让每一个辖区都能清楚说明:谁先被覆盖,谁可以减免,谁负责服务,谁保留最终治理权。
按本地预算、币种、服务范围和发行机构责任,形成可审阅的采购条件。
为无固定地址者、长辈、残障人士、无国籍者和低收入群体预留入口。
语音、放大、强对比、单手模式与柜台辅助流程,作为部署要求进入合同。
教育、医疗、社保、关怀机构与政务柜台共同定义首批受理场景。
Meridian Phone 也是。我们倾向从一个清楚的试点辖区开始——在那一座城里,把身份、可信受理、政务与恢复机制一一跑通,让一份制度在一组真实的关系里慢慢长稳。跑稳了,才讨论下一座城。一种被认真做的事物,应当被允许慢一些。第一座城从来不是"试点市场",它是合作者——它愿意第一个采纳一份新制度的耐心,正是这件事变得可信的开端。
明确发行机构、签发流程、Path A 边界与试点审阅材料;硬件 BOM、安全基线与威胁模型在量产前定稿。
面向公民的标准版本先行。MID 承载、可信受理、政务台与基础审计跑通——验证基础设计成立。
在 One 跑通的同一套系统上扩展长辈版与儿童版;家庭授权、监护人恢复与派生子凭证依次开放。
与其他采纳同套标准的辖区互认凭证;结算与更多服务作为受监管扩展逐步纳入。
每一阶段,都对应一组先就位的控制——先有边界,再添功能;先有审计,再谈规模;先有信任,再讲扩展。这是一种慢,也是一种把事情做到值得被信任的耐心。
每一个合作辖区进入部署前,都应当先完成制度授权、设备证明、服务受理与公众保护四类审阅。这样,试点不是一次市场测试,而是一项被负责任地启动的公共制度。
明确发行机构、签发权限、撤销权、运营边界与政府保留的主权位置。
完成硬件 BOM、安全基线、供应链追溯与第三方审阅材料。
选定首批政务与服务场景,确认柜台、企业、学校或关怀机构如何核验。
设置申诉、撤销、恢复、减免、无障碍与弱势群体入口,先保护人,再扩展功能。
真正的试点审阅,应当让每一项权责、证据、受理场景与公众保护都能被同一张表追踪。这样,Meridian Phone 不是先进入社会再补制度,而是在制度可以看见、可以质询、可以暂停的条件下进入社会。
发行机构、签发权、撤销权、运营边界与政府保留权力。
硬件清单、安全基线、密钥边界、生产批次与第三方审阅。
首批政务、柜台、学校、医疗或关怀场景的核验与审计流程。
申诉、恢复、撤销、减免、无障碍与弱势群体入口。
这一节是给政府审阅者与采购方写的——先把容易被误读的几道题答清楚,再讨论真正的细节。一份制度愿意被先质疑、再讨论,是它配得上被信任的开端。
不会。手机不签发 MID 或 MCID。签发权归发行机构。设备只承载、协助、记录与保护。
不是。Care 提供陪伴与提示(跌倒、用药提醒),不提供诊断、治疗或处方功能;医疗合规由专用器械承担。
来自家长授权下的派生子凭证(parent-derived sub-credential),不是学校直接签发——符合 Path A 边界。
不会。MPC 阈值方案让任何一片都无法独自动作;通过监护人与重新核验流程,可在新设备上恢复访问。
不会。证据层只锚定哈希、状态与时间戳等可验证证明;原始身份资料留在受控环境,必要时可被删除。
面向有清晰数字身份立法、可指定发行机构、并愿意采用 W3C / FIDO / ISO 等开放标准的合作辖区。
因为身份不只是一个登入步骤,它需要一个被信任的硬件根。一个 App 可以被卸载、被替换、被截屏;一台被认真造的设备,能在硬件层(TEE + SE)守住边界,让"承载身份"这件事,不只是软件的承诺,而是物理结构上的事实。
互补,不互斥。Apple 的凭证容器是商业生态里的票务与凭证表面;EUDI 是欧盟的官方数字身份框架;Meridian Phone 是一台符合 W3C / FIDO / ISO 的设备,可以在合规辖区里与相关框架互操作——不锁定,不替代,也不假装能取代它们解决不了的问题。
Meridian Phone 的完成度,不只来自界面和硬件外观,而来自它愿意把产品边界、技术依据、试点条件与政府保留权力放在同一张审阅表上。
MID / MCID 的权威归发行机构;终端只负责安全持有、出示、批准与恢复。
TEE + SE、W3C DID/VC、FIDO2、ISO 18013-5 与 MPC 阈值恢复构成审阅基础。
法律授权、设备证明、服务受理与公众保护四个闸门先完成,才进入规模化。
采纳辖区保留最终治理权;运营方、供应商与发行机构的责任写入协议。