Una dichiarazione firmata che pubblichiamo e rifirmiamo con cadenza fissa. Finché continua ad apparire — attuale e correttamente firmata — ti dice che certe cose non sono accadute.
Un warrant canary funziona per assenza. Non possiamo sempre dirti quando abbiamo ricevuto un ordine segreto, perché un ordine di non divulgazione può rendere la divulgazione stessa illegale. Quello che possiamo fare è continuare a riaffermare, con cadenza prevedibile, che nulla del genere è accaduto. Se la dichiarazione smette di essere aggiornata, o la firma PGP smette di verificarsi, quel silenzio è il segnale. Trai le tue conclusioni.
Questo meccanismo significa qualcosa solo se lo verifichi tu stesso. Un canary di cui ti fidi sulla nostra parola è solo un paragrafo di testo. Un canary che verifichi con una chiave che già possiedi è una prova. Di seguito c'è il blocco firmato, seguito da come confermare esattamente che sia genuinamente nostro e genuinamente attuale.
Il blocco sopra è un modello, non una firma dal vivo. Finché non è avvolto in una vera firma PGP staccata o in chiaro e datato, trattalo solo come segnaposto.
Importa la chiave pubblica di HushVPS da i nostri contatti e dettagli PGP. Idealmente l'hai ottenuta fuori banda, prima di averne bisogno.
Esegui il testo firmato sopra con il tuo client PGP (gpg --verify). Un canary che non si verifica con la nostra chiave non è il nostro canary.
Conferma che la data di firma sia recente e che la data del prossimo aggiornamento non sia scaduta. Una firma valida ma obsoleta è di per sé degna di nota.
Scopri come si inseriscono le altre nostre divulgazioni nella pagina trasparenza, o contattaci tramite canali crittografati via contatti.