Nasze e-maile są teraz podpisywane PGP — zweryfikuj sam

Od dziś automatyczne wiadomości z verify@getplasma.org — w tym powiadomienia o płatnościach za węzły — zawierają podpis PGP w treści wiadomości.

Każdy może sprawdzić, czy e-mail naprawdę pochodzi od nas. Bez konta, bez logowania, bez ufania komukolwiek.

Dlaczego?

Phishing to najczęstszy atak na projekty kryptowalutowe. Fałszywy e-mail „płatność wysłana” lub „zweryfikuj portfel” może kosztować prawdziwe pieniądze. Nasza społeczność jest celem od lat — dlatego sprawiamy, że podróbka jest kryptograficznie wykrywalna.

Każdy wychodzący e-mail jest już podpisany DKIM (sprawdź dkim=pass w nagłówkach — Twój serwer pocztowy weryfikuje to automatycznie). PGP dodaje drugi, niezależny dowód, który znajduje się wewnątrz wiadomości — można go zweryfikować nawet po przekazaniu, niezależnie od pośrednich serwerów pocztowych.

Jak zweryfikować

  1. Pobierz nasze klucze publiczne: getplasma.org/pgp-verify.asc
  2. Zaimportuj je:
gpg --import pgp-verify.asc
  1. Zapisz treść e-maila do pliku (np. mail.txt) i zweryfikuj:
gpg --verify mail.txt

Powinna pojawić się poprawna sygnatura od:

getplasma.org payment signing (server key) <verify@getplasma.org>
fingerprint: ACEE 59B7 9A30 B460 78EC  B0C8 2632 D768 6559 CE31

Klucz serwera jest certyfikowany przez nasz offline’owy klucz główny:

getplasma.org payments master key <verify@getplasma.org>
fingerprint: BB74 FE08 20C8 6169 6D69  56E4 4F31 69DB E3BB 7B

Jeszcze silniejsze: blockchain

E-maile o płatnościach zawierają hash transakcji. Ten hash jest najsilniejszym dowodem — istnieje na naszym własnym blockchainie i tylko my mogliśmy go utworzyć. Każdy e-mail o płatności linkuje bezpośrednio do transakcji w naszym eksploratorze, np. kc-explorer2.getplasma.org.

E-mail można podrobić. Transakcji blockchain — nie.

W skrócie

  • ✅ Podpis DKIM (automatyczny, już aktywny)
  • ✅ Treść podpisana PGP (nowość — opcjonalna weryfikacja ręczna)
  • ✅ Dowód on-chain dla każdej płatności (niemożliwy do podrobienia)

Jeśli e-mail „getplasma.org” nie przechodzi weryfikacji — nie pochodzi od nas.