Nossos e-mails agora são assinados com PGP — verifique você mesmo

A partir de hoje, os e-mails automáticos de verify@getplasma.org — incluindo as notificações de pagamento de nós — carregam uma assinatura PGP dentro do corpo da mensagem.

Qualquer pessoa pode verificar que um e-mail realmente veio de nós. Sem conta, sem login, sem confiar em terceiros.

Por quê?

Phishing é o ataque mais comum contra projetos cripto. Um e-mail falso de «pagamento enviado» ou «verifique sua wallet» pode custar dinheiro real. Nossa comunidade é alvo há anos — então tornamos a falsificação criptograficamente detectável.

Todos os e-mails enviados já são assinados com DKIM (verifique dkim=pass nos cabeçalhos — seu servidor de e-mail confere automaticamente). O PGP adiciona uma segunda prova independente que vive dentro da própria mensagem — verificável mesmo após encaminhamento, independente de qualquer servidor de e-mail intermediário.

Como verificar

  1. Baixe nossas chaves públicas: getplasma.org/pgp-verify.asc
  2. Importe-as:
gpg --import pgp-verify.asc
  1. Salve o texto do e-mail num arquivo (ex.: mail.txt) e verifique:
gpg --verify mail.txt

Você deve ver uma assinatura válida de:

getplasma.org payment signing (server key) <verify@getplasma.org>
fingerprint: ACEE 59B7 9A30 B460 78EC  B0C8 2632 D768 6559 CE31

A chave do servidor é certificada pela nossa chave mestra offline:

getplasma.org payments master key <verify@getplasma.org>
fingerprint: BB74 FE08 20C8 6169 6D69  56E4 4F31 69DB E3BB 7B

Ainda mais forte: a blockchain

Os e-mails de pagamento contêm um hash de transação. Esse hash é a prova mais forte de todas — existe na nossa própria blockchain e só pode ter sido criado por nós. Cada e-mail de pagamento linka diretamente para a transação no nosso explorer, ex.: kc-explorer2.getplasma.org.

Um e-mail pode ser falsificado. Uma transação na blockchain, não.

Resumindo

  • ✅ Assinado com DKIM (automático, já ativo)
  • ✅ Corpo assinado com PGP (novo — verificação manual opcional)
  • ✅ Prova on-chain de cada pagamento (impossível de falsificar)

Se um e-mail de «getplasma.org» falhar na verificação — não é nosso.