La couche cachée · chasse
S5 · Delta de canary — Ce qui compte, c’est ce qui a changé
Nous publions une attestation d’époque SIGNÉE par une clé dédiée à la chasse (à ne pas confondre avec le warrant canary de /canary — celle-ci est un artefact de jeu). Deux versions sont en ligne : l’actuelle (/hunt/epoch.asc) et la précédente (/hunt/epoch-prev.asc).
Importez la clé de signature de la chasse (/hunt/hunt-signing.asc). VÉRIFIEZ la signature des DEUX fichiers — un canary non vérifié ne vaut rien. Puis diffez-les : une seule ligne « marker: » a changé. Sa nouvelle valeur est la réponse.
À exécuter :
curl -sO https://onsecret.net/hunt/hunt-signing.asc && gpg --import hunt-signing.asc curl -sO https://onsecret.net/hunt/epoch.asc && curl -sO https://onsecret.net/hunt/epoch-prev.asc gpg --verify epoch.asc && gpg --verify epoch-prev.asc diff <(gpg -d epoch-prev.asc 2>/dev/null) <(gpg -d epoch.asc 2>/dev/null)
⇩ /hunt/hunt-signing.asc · ⇩ /hunt/epoch.asc · ⇩ /hunt/epoch-prev.asc
Ce que cela enseigne. La vraie compétence « canary » : vérifier une signature AVANT de lire le contenu, puis comparer les versions dans le temps. Un canary ne protège que celui qui le vérifie et le suit — pas celui qui le lit en diagonale.