Nos e-mails sont désormais signés PGP — vérifiez-les vous-même
À partir d’aujourd’hui, les e-mails automatiques de verify@getplasma.org — y compris les notifications de paiement de nœuds — portent une signature PGP dans le corps du message.
Tout le monde peut vérifier qu’un e-mail vient réellement de nous. Pas de compte, pas de login, pas de tiers de confiance.
Pourquoi ?
Le phishing est l’attaque la plus répandue contre les projets crypto. Un faux e-mail « paiement envoyé » ou « vérifiez votre wallet » peut coûter de l’argent réel. Notre communauté est une cible depuis des années — nous rendons donc la falsification cryptographiquement détectable.
Chaque e-mail sortant est déjà signé DKIM (vérifiez dkim=pass dans les en-têtes — votre serveur mail le contrôle automatiquement). PGP ajoute une seconde preuve indépendante qui vit dans le message lui-même — vérifiable même après transfert, indépendamment de tout serveur de messagerie intermédiaire.
Comment vérifier
- Téléchargez nos clés publiques : getplasma.org/pgp-verify.asc
- Importez-les :
gpg --import pgp-verify.asc
- Enregistrez le texte de l’e-mail dans un fichier (par ex.
mail.txt) puis vérifiez :
gpg --verify mail.txt
Vous devez voir une bonne signature de :
getplasma.org payment signing (server key) <verify@getplasma.org>
fingerprint: ACEE 59B7 9A30 B460 78EC B0C8 2632 D768 6559 CE31
La clé serveur est certifiée par notre clé maîtresse hors ligne :
getplasma.org payments master key <verify@getplasma.org>
fingerprint: BB74 FE08 20C8 6169 6D69 56E4 4F31 69DB E3BB 7B
Encore plus fort : la blockchain
Les e-mails de paiement contiennent un hash de transaction. Ce hash est la preuve la plus solide — il existe sur notre propre blockchain et nous seuls pouvons l’avoir créé. Chaque e-mail de paiement renvoie directement à la transaction sur notre explorateur, par ex. kc-explorer2.getplasma.org.
Un e-mail peut être falsifié. Une transaction blockchain, non.
En résumé
- ✅ Signature DKIM (automatique, déjà active)
- ✅ Corps signé PGP (nouveau — vérification manuelle possible)
- âś… Preuve on-chain de chaque paiement (infalsifiable)
Si un e-mail « getplasma.org » échoue à la vérification — il ne vient pas de nous.