Uma declaração assinada que publicamos e reassinamos em um cronograma fixo. Enquanto ela continuar aparecendo — atual e corretamente assinada — indica que certas coisas não aconteceram.
Um warrant canary funciona pela ausência. Nem sempre podemos dizer quando recebemos uma ordem secreta, porque uma ordem de mordaça pode tornar essa divulgação ilegal. O que podemos podemos fazer é continuar reafirmando, em um ritmo previsível, que nada disso ocorreu. Se a declaração parar de ser atualizada, ou a assinatura PGP parar de verificar, esse silêncio é o sinal. Tire suas próprias conclusões.
Este mecanismo só significa algo se você mesmo verificar. Um canary em que você confia apenas pela nossa palavra é só um parágrafo de texto. Um canary que você verifica contra uma chave que você já possui é evidência. Abaixo está o bloco assinado, seguido de exatamente como confirmar que é genuinamente nosso e genuinamente atual.
O bloco acima é um modelo, não uma assinatura ao vivo. Até que seja envolvido em uma assinatura PGP destacada ou clearsigned real e datada, trate-o apenas como um espaço reservado.
Importe a chave pública da HushVPS de nossos detalhes de contato e PGP. Idealmente, você a obteve fora de banda, antes de precisar dela.
Execute o texto assinado acima através do seu cliente PGP (gpg --verify). Um canary que não verifica contra nossa chave não é nosso canary.
Confirme se a data de assinatura é recente e se a data da próxima atualização não passou. Uma assinatura válida, mas desatualizada, também é digna de nota.
Veja como o restante de nossas divulgações se encaixa na página de transparência, ou fale conosco por canais criptografados via contato.