制度权威、签发范围与采纳边界,仍由 MSD 框架与获授权机构掌握。
MSD 凭证基础设施
M Wallet
MSD→MID→终端→证据
M Wallet 不是普通硬件钱包,而是领境身份制度的实体信任层:把 MID 凭证、持有人确认与可治理找回放进一件可握持、可审查的终端。
M Tap 服务日常凭证访问;M Folio 服务高可信可视确认。两者都承载已被承认的身份关系,不签发身份、不独自行动,设备丢失时回到身份流程。
评审口径:M Wallet 是 MSD 生态中的凭证托管分支,不是身份签发机构、金融服务或独立链项目。
数字授权应当
可看见、握得住、找得回。
领境特区,是数字时代里的一套制度;Meridian One,是它向人和机构打开的入口。M Wallet 则给这个已被承认的身份一个实体表面:承载凭证、显示关键动作,并在受保护动作发生前要求持有人确认。
多数数字访问仍然要求人们相信不可见的界面、零散的凭证和不可撤回的错误。这对于一套公共身份制度来说远远不够。一个人或机构应当看清自己正在确认什么、涉及哪项凭证,并在硬件丢失时通过被承认的身份关系恢复。
领境的回答,是把最敏感的确认层放回实体硬件:不是为了制造投机场景,而是为了形成一件安静、可审查的公共级基础设施。一个好的信任终端,应当同时服务普通居民、重要持有人和机构评审。
MID 由获授权机构签发,设备只承载这份关系。
关键权限不放在单点,设备只保留一份受保护的份额。
凭证、相对方与意图必须进入持有人能审查的位置。
遗失、损坏或更换时,恢复路径回到已核验身份。
- 制度
签发权威留在获授权主体。
- 身份
凭证进入硬件前,持有人先被核验。
- 终端
设备负责承载与确认,不负责签发。
- 证据
配置、撤销与找回都留下可审查表面。
不可见的授权,带来不必要的风险
当人看不见凭证、相对方与动作本身,所谓确认就会变成仪式,而不是控制。
把授权,绑定在被承认的身份上
授权被拆分,设备只保留一份受保护份额;关键动作必须由持有人确认,找回则回到已核验身份。
承载,而不签发
身份始终由获授权机构签发;M Wallet 只负责承载、出示、确认与找回,不越过这套制度结构。
凭证 · 确认 · 找回
一个握在手里的设备,成为可信访问、高价值授权与机构审查的可见表面。
五步,从已承认身份到可复核找回。
运行路径故意保持清楚:先有身份,再有终端;先看清请求,再确认动作;证据与找回始终留在受治理边界内。
MID / MCID 先由授权机构签发或承认,再进入硬件配置。
持有人、凭证状态、设备身份与找回路径,作为受控事件完成匹配。
持有人在终端或配对界面看清凭证、相对方与动作意图。
受保护动作只在持有人确认后继续。终端不能独自行动。
遗失、撤销与替换回到已核验身份流程,并保留可供审查的证据。
一款,服务日常访问;
一款,服务高可信核验。
两款共用同一套底座:身份绑定授权、目标高等级安全元件、持有人核验,以及通过已核验身份找回。M Tap 降低访问门槛;M Folio 则把凭证与确认层直接呈现在设备上。
概念阶段说明:本页所述硬件规格(安全等级、彩色电子墨水、无电池 / 超级电容、尺寸等)均为目标设计值,仍在研发推进中,最终以正式发布为准。
卡片轻、薄、耐用;详细核验留给配对界面,持有人看清后再确认。
更大的设备形态让凭证拥有可见卡面,高可信动作能在授权被握持的位置被查看。
两者都是领境身份制度内的凭证托管终端:绑定、可找回,且不能独自行动。
M Tap
一张无屏 NFC 凭证卡,服务日常可信访问。它承载持有人与领境之间已被承认的关系,支持触碰式凭证出示,并将详细核验留给配对界面完成。
- 类信用卡 NFC 卡 · 面向无电池设计
- 无私密短语 · 凭已核验身份找回
- 触碰式凭证出示
- 通过配对界面进行动作核验
M Folio
护照夹尺寸的可信确认终端,正面是一整块彩色电子墨水。凭证卡面可在静止时常显;受保护动作发生前,持有人先在设备上核验,再确认。
- 彩色电子墨水 · 常显身份卡面
- 设备端核验:所见即所确认
- 面向无电池设计 · 超级电容缓冲
- NFC + 单向核验码(气隙友好)
信任,不能靠宣称;
必须经得起查看。
M Wallet 被设计成一块可审查的信任表面。每个受保护动作都回到已被承认的身份,受拆分授权约束,并在持有人确认之前被清楚呈现。
身份锚定的阈值控制
授权被拆分于设备、运营控制与找回路径之间。任何一方都不应独立完成受保护动作。
设备端核验 · 所见即所确认
在 M Folio 上,安全元件驱动核验表面:凭证、相对方与动作本身,都应显示在持有人能查看的位置。
目标高等级安全元件 · 可审查构建路径
目标是让受保护材料留在安全芯片内,并让合格机构评审能够检查其硬件、流程与构建路径。
彩墨双稳态,断电也常显
电子墨水静止时几乎不耗电,凭证卡面得以长久常驻。目标是通过 NFC 取电与超级电容完成刷新,减少电池维护负担。
NFC + 单向核验码
短距触碰完成必要数据传递;更高可信场景可由设备显示单向核验码,再由配对界面读取。
设备丢了,凭身份归来
设备丢失,不等于关系丢失:重新核验 MID 持有人,在新设备上完成配置,并保留完整审查痕迹。
同一套托管架构,
两种握持方式。
底座完全一致,真正的差别在于需要多强的可见核验。M Tap 面向日常凭证访问;M Folio 面向更重要的关系、出行与机构审查。
不是设备越大越好,而是看持有人、运营方与审查方是否需要在终端本身看见凭证、相对方与动作意图。
M Tap
适合日常访问、人员通行与低摩擦凭证出示;详细核验可以由配对界面承接。
M Folio
适合高管使用、出行、高价值关系与需要在设备上看清凭证、相对方和意图的动作。
同一控制模型
两种形态仍在同一套签发、配置、撤销与找回框架中,采购与审查可以评估同一个控制关系。
| 维度 | M Tap · 无屏 | M Folio · 彩墨 |
|---|---|---|
| 定位 | 极简凭证访问 · 入门 | 身份旗舰 · 高可信 |
| 形态 | 类信用卡 · 轻薄柔性 | 刚性 · 护照夹尺寸 |
| 显示 | 无(印刷卡面) | 彩色电子墨水(常显卡面) |
| 通信 | NFC | NFC + 单向二维码 |
| 供电 | 面向无电池(NFC 取电) | 面向无电池 + 超级电容 |
| 动作核验 | 配对界面 | 设备端 |
| 身份卡面 | 印刷固定 | 彩色 · 可个性化 |
| 安全元件 | 目标 EAL6+ | 目标 EAL6+ |
| 适合谁 | 居民 · 工作人员 · 日常访问 | 高管 · 出行 · 机构评审 |
无屏 NFC 凭证卡
适合居民、工作人员与日常可信访问。它轻、薄、耐用,把详细核验留在配对界面完成。
- 类信用卡形态
- 面向无电池 NFC 取电
- 配对界面完成动作核验
- 通过已核验身份找回
彩色电子墨水确认终端
适合重要持有人、出行、机构评审与高价值关系。凭证卡面和关键动作直接进入设备表面。
- 护照夹尺寸刚性终端
- 彩色电子墨水常显卡面
- 设备端所见即所确认
- NFC + 单向核验码
概念阶段:以上为目标规格,仍在研发推进中,最终以正式发布为准。
把"能做的"与"不做的",
一同摆到明处。
一个承载身份与授权的设备,必须把边界说清楚。正是这条边界,让 M Wallet 可以作为制度级基础设施被审查,并保持清晰、克制、可监督的公共定位。
认人,在发证之前
在签发 MID 之前,身份已完成核验与制裁名单筛查。设备只取用这份已验证的状态,而非绕开它。
凭证与硬件相遇的那一刻
设备配置被视为受控事件:持有人、凭证状态、硬件身份与找回路径必须一致。
用起来时,也在看着
异常授权模式可以被标记,身份状态也能随名单更新而复核。系统从已知身份出发,不是从匿名活动出发。
对于政府、发行机构与渠道伙伴,M Wallet 的评审可以沿着四个问题展开:谁有权签发、凭证如何进入设备、持有人如何确认、以及出事时如何撤销与找回。
签发权在哪里
MID 仍由获授权机构签发,设备只承载已被承认的身份关系。
配置如何留下证据
持有人、凭证状态、设备身份与找回路径在配置时形成可复核事件。
确认如何被看见
受保护动作必须先被持有人看清,再由设备或配对界面完成确认。
遗失如何被处置
撤销旧设备、重新核验身份、配置新设备,并保留完整审查痕迹。
如果有一天,
设备遗失了。
找回不围绕一串私密短语,而围绕重新确认被承认的持有人、撤销遗失设备,并在审查流程下配置新设备。
它落在了出租车上
终端连同那张凭证卡一起不见了。风险不再被当成个人记忆失败,而是进入一套受控的恢复事件。
像第一天那样,证明你是你
持有人通过领境身份流程重新核验。系统认的是人和状态,不是一串被藏在不安全地方的私密文字。
关系,回到新的硬件上
遗失设备被撤销,新设备完成配置,审查痕迹保持完整。持有人通过身份归来,不是通过记忆归来。