Nos e-mails sont désormais signés PGP — vérifiez-les vous-même

À partir d’aujourd’hui, les e-mails automatiques de verify@getplasma.org — y compris les notifications de paiement de nœuds — portent une signature PGP dans le corps du message.

Tout le monde peut vérifier qu’un e-mail vient réellement de nous. Pas de compte, pas de login, pas de tiers de confiance.

Pourquoi ?

Le phishing est l’attaque la plus répandue contre les projets crypto. Un faux e-mail « paiement envoyé » ou « vérifiez votre wallet » peut coûter de l’argent réel. Notre communauté est une cible depuis des années — nous rendons donc la falsification cryptographiquement détectable.

Chaque e-mail sortant est déjà signé DKIM (vérifiez dkim=pass dans les en-têtes — votre serveur mail le contrôle automatiquement). PGP ajoute une seconde preuve indépendante qui vit dans le message lui-même — vérifiable même après transfert, indépendamment de tout serveur de messagerie intermédiaire.

Comment vérifier

  1. Téléchargez nos clés publiques : getplasma.org/pgp-verify.asc
  2. Importez-les :
gpg --import pgp-verify.asc
  1. Enregistrez le texte de l’e-mail dans un fichier (par ex. mail.txt) puis vérifiez :
gpg --verify mail.txt

Vous devez voir une bonne signature de :

getplasma.org payment signing (server key) <verify@getplasma.org>
fingerprint: ACEE 59B7 9A30 B460 78EC  B0C8 2632 D768 6559 CE31

La clé serveur est certifiée par notre clé maîtresse hors ligne :

getplasma.org payments master key <verify@getplasma.org>
fingerprint: BB74 FE08 20C8 6169 6D69  56E4 4F31 69DB E3BB 7B

Encore plus fort : la blockchain

Les e-mails de paiement contiennent un hash de transaction. Ce hash est la preuve la plus solide — il existe sur notre propre blockchain et nous seuls pouvons l’avoir créé. Chaque e-mail de paiement renvoie directement à la transaction sur notre explorateur, par ex. kc-explorer2.getplasma.org.

Un e-mail peut être falsifié. Une transaction blockchain, non.

En résumé

  • âś… Signature DKIM (automatique, dĂ©jĂ  active)
  • âś… Corps signĂ© PGP (nouveau — vĂ©rification manuelle possible)
  • âś… Preuve on-chain de chaque paiement (infalsifiable)

Si un e-mail « getplasma.org » échoue à la vérification — il ne vient pas de nous.