La couche cachée · chasse

S2 · PGP & le canaryLa porte est une empreinte

← Toutes les étapes

La porte est l’empreinte de la clé qui signe notre warrant canary. Ne nous croyez pas sur parole : vérifiez-le vous-même.

Récupérez notre clé publique (/onsecret-pgp.asc), importez-la, puis vérifiez la signature du canary avec gpg. Une signature valide par la clé attendue — c’est tout le jeu. Lisez ensuite l’empreinte complète (40 caractères hexadécimaux) de la clé signataire, sans espaces ni casse.

Astuce vérification de canary (leçon en clair sur /canary) : une signature valide ne suffit pas — un canary ne vous protège que si vous remarquez qu’il est frais et régulier.

À exécuter :

curl -sO https://onsecret.net/onsecret-pgp.asc
gpg --show-keys --with-fingerprint onsecret-pgp.asc
# then verify the canary block from /canary:
#   gpg --verify canary.asc

Ce que cela enseigne. Confiance-à-la-première-utilisation ; gpg --verify ; qu’une signature valide par la clé attendue est ce qui compte. Le succès libère la phrase de passe steghide de S3 : impossible de sauter cette étape.

Support