なぜ安全か
二つの台帳、 そしてそれらは一致しなければならない.
バウチャーは持参人払い式です。持っている人が使えるので、重要な問いは一つだけです — いま目の前のものが本物で未使用か。当社はその記録を、同じ手では両方を書き換えられない二つの場所に置いてその問いに答えます。
bullmark
バウチャーそのものを保持します — 誰が持っているか、いくらの価値か、使われたか。
ハッシュを送る 中身は決して送らない
axowl
アンカーを保持します — その記録の指紋と、いつ届いたかを告げる自分の時計。
axowl はバウチャーが何を言っているかを決して見ません。指紋を一つ手渡され、自分のタイムスタンプとともに保管するだけです。仕掛けはそれだけで、それが両側を独立させます: バウチャーを変えれば指紋が変わり、その指紋は当社が変えられるものではありません。
何が覆われるか
指紋はこれらの上で取られます
行全体ではなく — 名前の付いた一覧です。信頼の問題ではなく、知りうるものであるように。そのどれか一つでも変えれば、指紋は一致しなくなります。
プロダクト ブランド 誰が持っているか 利用コード シリアル番号 消費者価格 このバウチャーが与える価格 いつ期限切れか 使われたかどうか いつ使われたか 保有者のメールアドレス
最後の三つは2026年8月に加わりました 。そしてそれが重要なものでした。データベースで使用済みのバウチャーを未使用に戻すと、以前は指紋がそのまま残りすべての検査を通りました — 利用の記録は別の場所にあったので、その行自体は一度も触られていないと言えたのです。もうできません。
二つはわざと 外して あります。入れると誤警報が生まれるからです。 確保 はロックであって、価値についての事実ではありません — レジで30秒押さえられていたバウチャーは、変わったバウチャーではありません。 期限切れ はすでに導出できます。有効期限そのものが封印されているからです。状態まで封印すると、月曜に問題なく検証されたバウチャーが、誰も触っていないのに火曜に失敗します。オオカミだと叫ぶ検査機は、people が読み飛ばすことを学ぶ検査機です。
各攻撃が死ぬ場所
内側から欺く四つの方法と、それを止めるもの
データベースでバウチャーを編集する
価格を下げ、有効期限を延ばし、自分の名前を入れる。指紋が変わり、axowl に置かれたアンカーともう一致しません。自分たちの写しを計算し直しても意味がありません — 判定する写しは当社のデータベースにないからです。
同じバウチャーを二度使う
利用処理はいまや封印の中にあるので、未使用に戻せば指紋が変わります。さらに利用は、直前のものに連なる独自の封印された項目として別に記録されます — 嘘に二つの記録が同意しなければならず、そのうち一つは当社のものではありません。
発行されていないものを鋳造する
発行はバッチ全体を一つの事実として封印します: 何枚を、この価格で、この日まで。101枚目のバウチャーは、すでに書かれた記録と矛盾します。そして新しいアンカーは当社の時計ではなく axowl の時計を帯びます — 今日作ることはできても、去年に作ることはできません。
黙って他の人へ移す
保有者は封印の中にあるので、フィールドを書き換えてバウチャーの持ち主が変わることはできません。渡すと、渡した側の分が閉じられ、受け取る側に同じシリアル番号の自分の分が発行され、両方が記録に残ります。片側だけの筋書きは存在しません。
コピーされたコード
QR をコピーされたらどうなりますか?
QR はバウチャーではありません。当社側の番号付きの1行を指すポインタであり、その行こそがバウチャーです。ですから QR の写真の価値は、誰かがそれを差し出したその瞬間に背後の行が持つ価値とちょうど同じです — 以下のすべての場合を、この見方で考えると分かりやすくなります。
でっち上げたコード
利用処理はコードを照会します。画像から値を読み取るのではありません。発行されたことのないコードは何も指しません — 周りの QR がどれほど本物らしく見えても。バウチャーを描いて存在させる方法はありません。
本物のコピー
コピーは同じコードなので、同じバウチャーです — 2枚目ではありません。最初の利用処理がその行に封印され、それ以降の試みはコピーからでも原本からでも、すでに使用済みだと告げられます。スクリーンショットが10枚あっても、バウチャーは1枚のままです。
売る前に撮っておいたスクリーンショット
バウチャーを渡すと — 贈り物でも転売でも — 渡した側の行が閉じられ、受け取る側に同じシリアル番号のもとで 新しいコード を持つ新しい行が発行されます。古いスクリーンショットのコードはいまや閉じた行を指します。バウチャーを売っておいて買い手より先に使おうと競争しても通りません。
他の人が先に見たコード
これは実在するリスクで、当社はそう言うほうを選びます: バウチャーは持参人払い式であり、コードで利用処理するブランドは、誰がその端末を持っているかを知らされません。QR をスキャンしてもコードは漏れません — スキャンはバウチャーが本物で未使用だと示すだけで、コードはサインインした保有者と発行ブランドにしか見えません — しかし、あなたが投稿したり読み上げたりしたコードは、他人が使えるコードです。ギフトカード番号のように扱ってください。この穴まで塞ぎたいブランドは、打ち込まれたコードを受け取る代わりに、 サインインしたそのお客様 が実際に持っているバウチャーを当社に尋ね、その一覧から選ばせられます — そうすればコピーされたコードは入力する場所がありません。
そしてどちらに転んでも、記録に残ります。 発行・受け渡し・確保・利用処理は、それぞれ直前のものに連なる封印された項目です。ブランドは自社のバウチャーであればどれでも全チェーンを — 中身まで含めて — 取得し、すべての指紋を自分で導き直せます。ですから「誰がいつ使ったか」には、当社の言い分に頼らない答えがあります。
ブランドクレジット
私たちは黙って刷れるのか?
ブランドクレジットはお金の形をしています: ブランドがチャージし、それに対してバウチャーを発行し、稼いだものを現金化します。ですから公正な問いは、外部の者が侵入できるかではなく — 私たち が自分の台帳に一行足して誰も気づかないことを願えるか、です。
台帳は増えるだけです
項目は追記されるだけで、編集も削除もされません。訂正は何を訂正するかを述べる別の項目なので、誤りと修正の両方が見えたまま残ります。都合の悪い行を抜いた残高の版は存在しません。
すべての項目が封印され、つながっています
それぞれが直前の項目の指紋を帯びています。古い項目を変えるとその後のすべての項目が壊れるので、静かな編集1回の代償はチェーン全体を書き直すことです — しかも二か所で、うち一つは当社のものではありません。
内部者も例外ではありません
ここではデータベースへのアクセスは台帳へのアクセスと同じではありません。本番データベースに完全な権限を持つ人でも、行を変えることはできます — ただ、その後で axowl のアンカーをそれに合わせることはできません。二つ目の写しを、当社の管理者が管理者でない場所に置く意味はそこにあります。
当社に尋ねずに監査できます
ブランドは自社の項目 id を会計士に渡せます。会計士は公開されたチェーンから指紋を導き直し、合計が合うかを確かめます。その検査は bullmark を経由しないので、当社が親切にしてあげる余地はありません。
当社が主張しないこと
当社が検証するのはメールアドレスです。線はそこまでです.
当社はパスポートを確認せず、身元機関を運営せず、アドレスの背後に誰がいるか知っているふりもしません。封印は記録が改変されていないことを証明するだけで — 検証されていない主張を真にすることはありません。その二つをぼかす会社は、あなたに気分を売っています。
そこで正確な約束はこうです: このバウチャーは、この価格で、このメールアドレスに、この時刻に発行され、それ以降触れられていない。 そのメールはアカウントが認証に使ったものであって、誰かがフォームに打ち込んだ欄ではありません。そのアドレスより先は当社が証明できる範囲の外で、後から知られるより、いま言うほうを選びます。
自分で確かめてください
当社の言葉を信じる必要はありません
封印されたすべての項目は読め、それを生んだ計算は公開されています。チェーンを当社の JavaScript SDK に — あるいは sha-256 ができる何かに — 渡して、指紋を自分で導き直してください。その検査はすべてあなたの側で走り、bullmark には何も尋ねません。
GET /integrity/events/VoucherInstance/{id}
返すのはハッシュと判定だけで、ペイロードや利用コードは決して返しません — だからこそ、他人のバウチャーを読む手段にならずに公開しておけます。
輪を回し始める
前払いなし.
スタートアップを掲載 仕組み