Authenticité

Vérifier

Tout ce que Tadorne publie est signé par une clé GPG unique, ancrée dans le DNS. Voici comment la récupérer et vérifier une signature.

Tout ce que Tadorne publie est signé par une clé GPG ed25519 unique, publiée à deux endroits indépendants — la zone DNS de tadorne.org, sous DNSSEC, et ce site sous /.well-known/. Un attaquant devrait compromettre les deux.

La clé

Champ Valeur
Identifiant utilisateur Tadorne <contact@tadorne.org> — principal, utilisé pour la découverte
Algorithme ed25519 (EdDSA), signature + certification
Empreinte voir ci-dessous

5420 08E3 53EC A628 B4D6 ACAD 8C03 243A FF69 5BF7

Récupérer la clé

Par WKD (Web Key Directory)

La voie la plus simple. GnuPG traduit l’adresse en une URL sous https://tadorne.org/.well-known/openpgpkey/ et récupère la clé en TLS :

$ gpg --locate-keys contact@tadorne.org

Interroger contact@tadorne.org, jamais tadorne@pm.me. Les deux sont des identifiants de cette clé, mais seul tadorne.org est une zone contrôlée par Tadorne : une requête WKD sur l’adresse pm.me reçoit sa réponse du fournisseur de messagerie et renvoie une autre clé, sans rapport. Une clé obtenue par cette voie ne portera pas l’empreinte ci-dessus.

--locate-keys importe également la clé. Pour la récupérer sans l’importer, utiliser gpg --locate-external-keys et examiner d’abord la sortie.

Par le DNS (OPENPGPKEY, RFC 7929)

La clé est aussi publiée dans un enregistrement OPENPGPKEY de la zone tadorne.org, elle-même signée par DNSSEC. Cette voie ne dépend pas du tout du serveur web :

$ gpg --auto-key-locate clear,dane --locate-keys contact@tadorne.org

Pour consulter directement l’enregistrement, la validation DNSSEC étant signalée par le drapeau ad dans la réponse :

$ dig +dnssec OPENPGPKEY \
    $(printf 'contact' | sha256sum | cut -c1-56)._openpgpkey.tadorne.org

Un enregistrement TXT de la même zone porte l’empreinte en clair, comme troisième recoupement.

Toujours confirmer l’empreinte

Quel que soit le chemin par lequel la clé arrive, comparer son empreinte à la valeur ci-dessus avant de s’y fier :

$ gpg --fingerprint contact@tadorne.org

Si une signature échoue

Un échec de vérification signifie l’une de trois choses : le fichier a été modifié en transit, la clé détenue n’est pas la clé Tadorne, ou la clé publiée a été renouvelée. Récupérer la clé par les deux voies ci-dessus, les comparer, et si elles divergent — ou si l’une d’elles diverge de l’empreinte de cette page — considérer le téléchargement comme compromis et le signaler à contact@tadorne.org.

Tout renouvellement, révocation ou compromission de clé sera annoncé ici et dans le journal, signé par la clé remplacée.