Le nostre email ora sono firmate con PGP — verificale tu stesso

Da oggi, le email automatiche da verify@getplasma.org — incluse le notifiche di pagamento dei nodi — contengono una firma PGP nel corpo del messaggio.

Chiunque può verificare che un’email proviene davvero da noi. Nessun account, nessun login, nessuna fiducia in terze parti.

Perché?

Il phishing è l’attacco più comune contro i progetti crypto. Una falsa email «pagamento inviato» o «verifica il tuo wallet» può costare soldi veri. La nostra community è un bersaglio da anni — quindi rendiamo la falsificazione crittograficamente rilevabile.

Ogni email in uscita è già firmata DKIM (controlla dkim=pass negli header — il tuo server mail lo verifica automaticamente). PGP aggiunge una seconda prova indipendente che vive dentro il messaggio stesso — verificabile anche dopo l’inoltro, indipendente da qualsiasi server mail intermedio.

Come verificare

  1. Scarica le nostre chiavi pubbliche: getplasma.org/pgp-verify.asc
  2. Importale:
gpg --import pgp-verify.asc
  1. Salva il testo dell’email in un file (es. mail.txt) e verifica:
gpg --verify mail.txt

Dovresti vedere una firma valida da:

getplasma.org payment signing (server key) <verify@getplasma.org>
fingerprint: ACEE 59B7 9A30 B460 78EC  B0C8 2632 D768 6559 CE31

La chiave del server è certificata dalla nostra chiave master offline:

getplasma.org payments master key <verify@getplasma.org>
fingerprint: BB74 FE08 20C8 6169 6D69  56E4 4F31 69DB E3BB 7B

Ancora più forte: la blockchain

Le email di pagamento contengono un hash di transazione. Quell’hash è la prova più forte in assoluto — esiste sulla nostra blockchain e può essere stato creato solo da noi. Ogni email di pagamento linka direttamente alla transazione sul nostro explorer, ad es. kc-explorer2.getplasma.org.

Un’email può essere falsificata. Una transazione blockchain no.

In sintesi

  • ✅ Firma DKIM (automatica, già attiva)
  • ✅ Corpo firmato PGP (novità — verifica manuale opzionale)
  • ✅ Prova on-chain di ogni pagamento (infalsificabile)

Se un’email «getplasma.org» non supera la verifica — non viene da noi.