La couche cachée · chasse
S2 · PGP & le canary — La porte est une empreinte
La porte est l’empreinte de la clé qui signe notre warrant canary. Ne nous croyez pas sur parole : vérifiez-le vous-même.
Récupérez notre clé publique (/onsecret-pgp.asc), importez-la, puis vérifiez la signature du canary avec gpg. Une signature valide par la clé attendue — c’est tout le jeu. Lisez ensuite l’empreinte complète (40 caractères hexadécimaux) de la clé signataire, sans espaces ni casse.
Astuce vérification de canary (leçon en clair sur /canary) : une signature valide ne suffit pas — un canary ne vous protège que si vous remarquez qu’il est frais et régulier.
À exécuter :
curl -sO https://onsecret.net/onsecret-pgp.asc gpg --show-keys --with-fingerprint onsecret-pgp.asc # then verify the canary block from /canary: # gpg --verify canary.asc
Ce que cela enseigne. Confiance-à-la-première-utilisation ; gpg --verify ; qu’une signature valide par la clé attendue est ce qui compte. Le succès libère la phrase de passe steghide de S3 : impossible de sauter cette étape.