Une déclaration signée que nous publions et re-signons selon un calendrier fixe. Tant qu'elle continue d'apparaître — à jour et correctement signée — elle vous indique que certaines choses ne se sont pas produites.
Un warrant canary fonctionne par l'absence. Nous ne pouvons pas toujours vous dire quand nous avons reçu une ordonnance secrète, car une ordonnance de non-divulgation peut rendre cette divulgation elle-même illégale. Ce que nous pouvons faire, c'est continuer à réaffirmer, à un rythme prévisible, qu'aucune telle chose ne s'est produite. Si la déclaration cesse d'être actualisée, ou si la signature PGP cesse de se vérifier, ce silence est le signal. Tirez vos propres conclusions.
Ce mécanisme n'a de sens que si vous le vérifiez vous-même. Un canary auquel vous faites confiance sur notre parole n'est qu'un paragraphe de texte. Un canary que vous vérifiez avec une clé que vous possédez déjà est une preuve. Ci-dessous se trouve le bloc signé, suivi de la marche à suivre exacte pour confirmer qu'il est bien le nôtre et bien à jour.
Le bloc ci-dessus est un modèle, pas une signature à jour. Tant qu'il n'est pas enveloppé dans une véritable signature PGP détachée ou signée en clair et datée, traitez-le comme un simple espace réservé.
Importez la clé publique HushVPS depuis nos coordonnées et détails PGP. Idéalement, vous l'avez obtenue hors bande, avant d'en avoir besoin.
Exécutez le texte signé ci-dessus avec votre client PGP (gpg --verify). Un canary qui ne se vérifie pas avec notre clé n'est pas notre canary.
Confirmez que la date de signature est récente et que la date de prochaine mise à jour n'est pas dépassée. Une signature valide mais obsolète mérite en soi d'être notée.
Voyez comment le reste de nos divulgations s'articule sur la page transparence, ou contactez-nous via des canaux chiffrés via contact.