Наши письма теперь подписаны PGP — проверьте сами

С сегодняшнего дня автоматические письма от verify@getplasma.org — включая уведомления о выплатах за ноды — содержат PGP-подпись в теле сообщения.

Любой может проверить, что письмо действительно от нас. Без аккаунта, без входа, без доверия к третьим сторонам.

Зачем?

Фишинг — самая частая атака на криптопроекты. Поддельное письмо «платёж отправлен» или «подтвердите кошелёк» может стоить реальных денег. Наше сообщество годами является мишенью — поэтому мы делаем подделку криптографически заметной.

Каждое исходящее письмо уже подписано DKIM (ищите dkim=pass в заголовках — ваш почтовый сервер проверяет это автоматически). PGP добавляет второе, независимое доказательство, которое находится внутри самого сообщения — проверяемое даже после пересылки, независимо от промежуточных почтовых серверов.

Как проверить

  1. Скачайте наши публичные ключи: getplasma.org/pgp-verify.asc
  2. Импортируйте их:
gpg --import pgp-verify.asc
  1. Сохраните текст письма в файл (например, mail.txt) и проверьте:
gpg --verify mail.txt

Должна отобразиться корректная подпись от:

getplasma.org payment signing (server key) <verify@getplasma.org>
fingerprint: ACEE 59B7 9A30 B460 78EC  B0C8 2632 D768 6559 CE31

Серверный ключ заверен нашим офлайн-мастер-ключом:

getplasma.org payments master key <verify@getplasma.org>
fingerprint: BB74 FE08 20C8 6169 6D69  56E4 4F31 69DB E3BB 7B

Ещё сильнее: блокчейн

Письма о платежах содержат хеш транзакции. Этот хеш — самое сильное доказательство: он существует в нашем собственном блокчейне и мог быть создан только нами. Каждое письмо о платеже ссылается напрямую на транзакцию в нашем эксплорере, например kc-explorer2.getplasma.org.

Письмо можно подделать. Транзакцию в блокчейне — нельзя.

Коротко

  • ✅ DKIM-подпись (автоматически, уже активна)
  • ✅ PGP-подпись тела письма (новое — проверка вручную по желанию)
  • ✅ On-chain доказательство каждого платежа (невозможно подделать)

Если письмо «getplasma.org» не проходит проверку — оно не от нас.