:提取了Received链中与路由相关的主机标识摘要、时间戳模式、Message-ID格式特征、DKIM签名域名摘要、签名算法标识、以及一个“自动签名字段:M-SUPv3.1”。所有字段都做了脱敏,敏感域名与IP段只保留哈希或部分掩码,确保无法直接定位个人邮箱或具体地址,但足够做模式比对。
法务人员指着其中一行:“这里显示路由中转的时间戳模式与东京节点的时区特征高度一致,但我们不写‘东京’这个词,只写‘与东亚时区一致的中转特征’,避免被说我们作推断。”
林昼点头:“这样更稳。谢谢。”
法务又说:“我们在记录末尾加了一句:提取目的为医疗质量与患者安全相关的技术核对,不作为对任何机构或个人的定性依据。并盖了章。”
章盖在纸上,像一块重量。重量落在纸上,就不容易被风吹走。
林昼拿着记录,第一时间发给梁组长(通过加密渠道),并补充:“这份是接收医院法务盖章的技术指纹提取记录。你们工程师用它做模式比对即可,不要再传播原始邮件头。”
梁组长回:“收到。我们工程师看到了,关键点很清晰:Message-ID格式与企业级网关一致,DKIM算法与某类商用网关一致,Received链存在固定的中转字段模板。这不像个人伪造。”
林昼没有因“不像伪造”而兴奋。他知道这只是第一层。第一层证明“系统存在”。第二层要证明“系统归属”。归属意味着责任主体,意味着哪家公司、哪台网关、哪条链路。要做归属,需要更强的外部数据:域名WHOIS、DKIM公钥域的DNS记录、网关指纹库对照。这些都涉及外部网络查询,必须走更正规路径,否则容易被反咬。
他回梁组长:“归属溯源建议走监管或正式取证路径。我们现在先把‘系统特征’固定住,等待独立鉴定出具更明确的‘非偶发可能性’,再申请正式取证授权。否则对方会把技术溯源打成‘黑客行为’。”
梁组长回:“同意。我们会按程序走。”
东京回路的第一步完成:把回路从“截图”推进到“盖章的技术指纹”。这一步看似冷,却极关键: