转口贸易的合规前置,越来越依赖一个看起来很底层、实则很关键的动作:在客户浏览器里就地算出一个 SHA-256 指纹,把开户身份和交易对手尽调的哈希留在本地,再上传到 OSS 的 kyc/* 前缀下做存证。
为什么要在浏览器端做?因为原始身份信息(营业执照、受益所有人、制裁筛查结果)不该明文离开客户端。SHA-256 把任意长度的材料压成 256 位定长摘要,上传的只是摘要和必要的元数据,原始文件走加密通道进桶,谁也拿不到明文副本。这和我们在数字仓单上用的同一套哈希信任模型,只是对象从货权变成了客户身份。
落到操作上,开户即尽调:交易对手一进来,系统先取设备指纹加材料哈希,命中既有黑名单或制裁名单库就直接拦截,不进后续流程。对 SNSUC 七大类转口的对手方(炼厂、贸易商、船代)来说,一次尽调、多次复用,后续每一笔开证和收付汇都能回溯到这条已核验的身份链。
监管那一侧也认这套逻辑。哈希摘要不可篡改、可独立复算,遇到外汇局或银行问询,把摘要和原始文件的校验值一对,就能证明“开户时身份真实、材料未事后替换”。合规从事后补材料,变成了事前留痕。