> ## Documentation Index
> Fetch the complete documentation index at: https://learn.orbexa.io/llms.txt
> Use this file to discover all available pages before exploring further.

# OTR身份验证与安全信号维度解析

> 深入解析OTR信任评分V身份验证和S安全两个核心评估维度，详细说明SSL证书类型、域名注册年龄、GLEIF法律实体匹配与WebRisk安全检查等13个验证信号，以及DNSSEC、DMARC、SPF和HSTS等15个安全信号的数据采集来源、COLD权重分配与评分判定逻辑

# V/S维度 — 身份验证与安全信号

## 3.1 V维度：身份验证 (Verification)

V维度回答一个问题：**你是谁？**

AI代理推荐一个商家之前，首先要确认这个域名背后的实体是真实的、可验证的。V维度检查的不是你的自我描述（那可以编造），而是通过第三方公共数据源交叉验证你的身份。

### V维度信号列表

OTR系统检查13个身份验证信号：

| 信号               | 来源             | 检查内容                                      |
| ---------------- | -------------- | ----------------------------------------- |
| **SSL证书存在性**     | SSL协议          | 域名是否有有效的SSL/TLS证书                         |
| **SSL证书签发商**     | SSL协议          | 证书由哪个CA签发（Let's Encrypt/DigiCert/Comodo等） |
| **SSL证书类型**      | SSL协议          | DV（域名验证）/ OV（组织验证）/ EV（扩展验证）              |
| **SSL证书有效期**     | SSL协议          | 证书是否在有效期内，距离过期还有多久                        |
| **域名年龄**         | WHOIS          | 域名注册了多长时间（越久越可信）                          |
| **WHOIS完整性**     | WHOIS          | 注册人信息是否完整（vs 隐私保护遮蔽）                      |
| **GLEIF实体匹配**    | GLEIF API      | 在全球法律实体识别系统中能否找到匹配的企业                     |
| **Wikidata实体匹配** | Wikidata API   | 在维基百科结构化数据库中有没有对应的实体页面                    |
| **上市公司验证**       | Finnhub/SEC    | 如果声称是上市公司，股票代码能否验证                        |
| **品牌名一致性**       | 多源比对           | 网站显示名、SSL证书名、GLEIF名是否一致                   |
| **WebRisk检查**    | Google WebRisk | 域名是否被Google标记为恶意/欺诈                       |
| **地理验证**         | GLEIF + WHOIS  | 企业注册地和域名注册地是否合理一致                         |
| **母公司验证**        | GLEIF/Wikidata | 如果有母公司，母公司是否可验证                           |

### 权重分配

V维度在OTR总分中的权重是 **40%**（COLD模式下），是所有维度中最高的。

这是有意设计的：在AI代理商务中，身份验证是信任的基石。你的安全配置可以很好，数据可以很完整，但如果AI代理无法验证你是谁，一切都没有意义。

### 提升V维度的实操建议

| 操作              | 难度 | 预期效果               |
| --------------- | -- | ------------------ |
| 确保SSL证书有效       | 低  | 基础门槛               |
| 使用OV或EV证书       | 中  | 比DV证书加分            |
| 在GLEIF注册LEI编号   | 中  | 显著提升（需企业资质）        |
| 确保Wikidata有实体页面 | 高  | 显著提升（需满足维基百科关注度要求） |
| 保持域名注册5年以上      | 时间 | 域名年龄自然增长           |

<Tip>
  GLEIF（全球法律实体识别基金会）的LEI注册是对中大型企业最有效的V维度提升手段。LEI编号是国际通用的企业"身份证号"，年费约\$60-100。在 [gleif.org](https://www.gleif.org/) 查找你所在地区的注册机构。
</Tip>

## 3.2 S维度：安全 (Security)

S维度回答一个问题：**你的站点安全吗？**

### S维度信号列表

OTR系统检查15个安全信号：

| 信号             | 检查内容                           | 数据源        |
| -------------- | ------------------------------ | ---------- |
| **DNSSEC**     | DNS解析是否有防篡改保护                  | DNS查询      |
| **DMARC存在性**   | 是否配置了DMARC记录                   | DNS TXT记录  |
| **DMARC策略强度**  | DMARC策略是none/quarantine/reject | DNS TXT记录  |
| **SPF存在性**     | 是否配置了SPF记录                     | DNS TXT记录  |
| **SPF策略强度**    | SPF是\~all还是-all                | DNS TXT记录  |
| **DKIM**       | 是否配置了DKIM签名                    | DNS TXT记录  |
| **CAA记录**      | 是否限制了SSL证书签发机构                 | DNS CAA记录  |
| **HSTS**       | 是否强制HTTPS                      | HTTP响应头    |
| **HSTS预加载**    | 是否加入HSTS预加载列表                  | HTTP响应头    |
| **MX记录**       | 邮件服务器配置是否正确                    | DNS MX记录   |
| **NS记录冗余**     | 是否有多个权威DNS服务器                  | DNS NS记录   |
| **IPv6支持**     | 是否有AAAA记录                      | DNS AAAA记录 |
| **HTTPS重定向**   | HTTP是否自动跳转HTTPS                | HTTP请求     |
| **安全响应头**      | X-Frame-Options等安全头            | HTTP响应头    |
| **Cookie安全标志** | Cookie是否设置Secure/HttpOnly      | HTTP响应头    |

### 权重分配

S维度在OTR总分中的权重是 **15%**（COLD模式下）。

虽然权重不是最高的，但S维度的信号大多是"零成本、零风险"的配置项。这些DNS记录和HTTP头的配置，不需要任何付费工具，也不会影响网站功能。

### DNS安全阶段判定

OTR系统有一个重要的设计：S维度的信号需要DNS扫描完成后才计算。如果DNS扫描尚未完成（处于pending状态），S维度的信号会显示为"未扫描"而非"缺失"。

这避免了因扫描延迟导致的误判。

### 提升S维度的实操建议

参考 [Book 6 第2章：技术基础设施](/zh/book-6/ch2-technical-infrastructure)，那里有每个配置项的详细步骤。

按效果排序：

1. **DNSSEC** — 一键开启，效果好
2. **DMARC** — 一条DNS记录，效果好
3. **SPF** — 一条DNS记录
4. **HSTS** — 一行HTTP头配置
5. **CAA** — 一条DNS记录
6. **DKIM** — 需要邮件服务商配合

***

**下一章**: [G/T/D维度 — 治理、透明度与数据质量](/zh/book-2/ch4-governance-transparency-data) — 剩余三个自动评估维度的完整技术解析
