ایمیل‌های ما از حالا با PGP امضا می‌شوند — خودتان تأیید کنید

از امروز، ایمیل‌های خودکار از verify@getplasma.org — از جمله اعلان‌های پرداخت نودها — یک امضای PGP در متن پیام دارند.

هرکسی می‌تواند تأیید کند که ایمیل واقعاً از طرف ماست. بدون حساب کاربری، بدون ورود، بدون اعتماد به طرف سوم.

چرا؟

فیشینگ رایج‌ترین حمله علیه پروژه‌های رمزارزی است. یک ایمیل جعلی «پرداخت ارسال شد» یا «کیف پول خود را تأیید کنید» می‌تواند پول واقعی به هدر بدهد. جامعه ما سال‌هاست که هدف است — پس جعل را از نظر رمزنگاری قابل تشخیص کرده‌ایم.

هر ایمیل خروجی از قبل با DKIM امضا می‌شود (dkim=pass را در هدرها ببینید — سرور ایمیل شما خودش بررسی می‌کند). PGP یک مدرک دوم و مستقل اضافه می‌کند که داخل خود پیام زندگی می‌کند — حتی پس از فوروارد قابل تأیید است و به هیچ سرور ایمیل میانی وابسته نیست.

روش تأیید

  1. کلیدهای عمومی ما را دانلود کنید: getplasma.org/pgp-verify.asc
  2. آن‌ها را وارد کنید:
gpg --import pgp-verify.asc
  1. متن ایمیل را در یک فایل ذخیره کنید (مثلاً mail.txt) و تأیید کنید:
gpg --verify mail.txt

باید یک امضای معتبر از سوی این کلید ببینید:

getplasma.org payment signing (server key) <verify@getplasma.org>
fingerprint: ACEE 59B7 9A30 B460 78EC  B0C8 2632 D768 6559 CE31

کلید سرور توسط کلید اصلی آفلاین ما تأیید شده است:

getplasma.org payments master key <verify@getplasma.org>
fingerprint: BB74 FE08 20C8 6169 6D69  56E4 4F31 69DB E3BB 7B

حتی قوی‌تر: بلاکچین

ایمیل‌های پرداخت حاوی هش تراکنش هستند. این هش قوی‌ترین مدرک است — روی بلاکچین خودمان وجود دارد و فقط ما می‌توانستیم آن را بسازیم. هر ایمیل پرداخت مستقیماً به تراکنش در اکسپلورر ما لینک می‌شود، مثلاً kc-explorer2.getplasma.org.

ایمیل را می‌توان جعل کرد. تراکنش بلاکچین را نه.

خلاصه

  • ✅ امضای DKIM (خودکار، از قبل فعال)
  • ✅ متن امضاشده با PGP (جدید — تأیید دستی اختیاری)
  • ✅ مدرک آن‌چین برای هر پرداخت (غیرقابل جعل)

اگر ایمیلی به نام «getplasma.org» تأیید را پاس نکند — از ما نیست.