Confiance et provenance
L'authenticité de ce site est vérifiable de façon indépendante : identité, clés, signatures et posture de confidentialité réunies ici, et vérifiables en direct dans votre propre navigateur.
Vérifier dans votre navigateur
Les vérifications ci-dessous s'exécutent localement dans votre navigateur (WebCrypto + requêtes de même origine) : ré-calcul des empreintes et vérification de la signature Ed25519 du manifeste avec la clé publiée.
Ce que ces vérifications prouvent — et ne prouvent pas
Ces vérifications prouvent que les artefacts téléchargés correspondent aux empreintes publiées, que les artefacts signés se vérifient avec la clé OpenPGP publiée, et que la clé Ed25519 actuelle est autorisée à signer les réponses HTTP. Elles ne prouvent pas que chaque affirmation biographique est vérifiée de façon externe, et ne remplacent pas la vérification indépendante des profils tiers.
Identité
did:web:chatnoirinformatique.ca— identifiant décentralisé (/.well-known/did.json)/.well-known/webfinger— WebFinger/.well-known/nostr.json— Nostr NIP-05
Clés et chiffrement
Le site utilise un modèle à deux clés : une clé PGP de long terme comme identité durable, et une clé Ed25519 renouvelée chaque année pour signer les réponses HTTP.
- Clé publique OpenPGP:
/.well-known/pgp.txt· WKD (/.well-known/openpgpkey/)DF3B 3209 EEDB 36C8 00F0 9C1F 1712 C2A1 55DF 887E - Annuaire de la clé de signature Ed25519:
/.well-known/http-message-signatures-directory(RFC 9421) - Assertion de relation entre clés:
/.well-known/keys.txt - La clé est aussi découvrable par un enregistrement DNS
OPENPGPKEYsigné par DNSSEC (RFC 7929, sous_openpgpkey), pour la découverte DANE par DNS.
Artefacts signés et provenance du contenu
- Les ressources signées portent des signatures OpenPGP détachées (
.asc) ; le manifeste est à/.well-known/manifest.txt. - Manifeste de provenance du contenu (style C2PA, émetteur = le DID du site, JWS EdDSA sur le Markdown et les textes LLM) :
/.well-known/content-provenance.json
Recettes de vérification
Importez la clé publiée, vérifiez un artefact signé, puis inspectez la provenance :
# inspect the key's fingerprint BEFORE importing — compare it to the one above
curl -s https://blackcatinformatics.ca/.well-known/pgp.txt | gpg --import-options show-only --with-fingerprint --import
# then import, fetch a signed artifact + its signature, and verify
curl -s https://blackcatinformatics.ca/.well-known/pgp.txt | gpg --import
curl -sO https://blackcatinformatics.ca/llms.txt
curl -sO https://blackcatinformatics.ca/llms.txt.asc
gpg --verify llms.txt.asc llms.txt
curl -s https://blackcatinformatics.ca/.well-known/content-provenance.json | jq '.subjects[].sha256'
Intégrité de la page
- Les scripts et styles de cette page sont verrouillés par des empreintes SRI (la vérification ci-dessus les recalcule et les compare).
- Version de construction:
4e109ad· généré le
Contact de sécurité
/.well-known/security.txt— RFC 9116 (expire le )- Canal sécurisé / chiffré: confidentiel@chatnoirinformatique.ca
Posture de confidentialité
- Le site honore le signal GPC (Global Privacy Control) :
/.well-known/gpc.json - Aucun cookie, aucune analyse, aucun traceur tiers ; les journaux serveur servent uniquement à la sécurité et à la capacité.
- Pour la confidentialité: privacy@blackcatinformatics.ca · Mentions légales et confidentialité
Sécurité courriel et transport (DNS)
Enregistrements publiés pour blackcatinformatics.ca (la vérification en direct les récupère via DNS-over-HTTPS) :
| Enregistrement | Posture |
|---|---|
SPF | -all (strict) include:spf.blackcat.ca |
DKIM | published Google selector, RSA-2048 |
DMARC | p=reject strict alignment (aspf=s; adkim=s) |
MTA-STS | enforce Google MX |
TLS-RPT | enabled |
DNSSEC | signed ECDSAP256SHA256 |
Index des normes
| Norme | Mise en œuvre |
|---|---|
| W3C DID | /.well-known/did.json |
| WebFinger (RFC 7033) | /.well-known/webfinger |
| OpenPGP WKD | /.well-known/openpgpkey/ |
| RFC 7929 (DANE OPENPGPKEY) | …_openpgpkey.<domain> (DNSSEC) |
| RFC 9116 | /.well-known/security.txt |
| RFC 9421 | /.well-known/http-message-signatures-directory |
| RFC 9264 | /.well-known/api-catalog · catalogue |
| C2PA | /.well-known/content-provenance.json |
| NIP-05 | /.well-known/nostr.json |
| GPC | /.well-known/gpc.json |