Aller au contenu principal

Blackcat Informatics® Inc.

L'élégance au cœur de la complexité depuis 1996.

Confiance et provenance

Confiance et provenance

L'authenticité de ce site est vérifiable de façon indépendante : identité, clés, signatures et posture de confidentialité réunies ici, et vérifiables en direct dans votre propre navigateur.

Vérifier dans votre navigateur

Les vérifications ci-dessous s'exécutent localement dans votre navigateur (WebCrypto + requêtes de même origine) : ré-calcul des empreintes et vérification de la signature Ed25519 du manifeste avec la clé publiée.

    Ce que ces vérifications prouvent — et ne prouvent pas

    Ces vérifications prouvent que les artefacts téléchargés correspondent aux empreintes publiées, que les artefacts signés se vérifient avec la clé OpenPGP publiée, et que la clé Ed25519 actuelle est autorisée à signer les réponses HTTP. Elles ne prouvent pas que chaque affirmation biographique est vérifiée de façon externe, et ne remplacent pas la vérification indépendante des profils tiers.

    Identité

    Clés et chiffrement

    Le site utilise un modèle à deux clés : une clé PGP de long terme comme identité durable, et une clé Ed25519 renouvelée chaque année pour signer les réponses HTTP.

    • Clé publique OpenPGP: /.well-known/pgp.txt · WKD (/.well-known/openpgpkey/)
      DF3B 3209 EEDB 36C8 00F0 9C1F 1712 C2A1 55DF 887E
    • Annuaire de la clé de signature Ed25519: /.well-known/http-message-signatures-directory (RFC 9421)
    • Assertion de relation entre clés: /.well-known/keys.txt
    • La clé est aussi découvrable par un enregistrement DNS OPENPGPKEY signé par DNSSEC (RFC 7929, sous _openpgpkey), pour la découverte DANE par DNS.

    Artefacts signés et provenance du contenu

    Recettes de vérification

    Importez la clé publiée, vérifiez un artefact signé, puis inspectez la provenance :

    # inspect the key's fingerprint BEFORE importing — compare it to the one above
    curl -s https://blackcatinformatics.ca/.well-known/pgp.txt | gpg --import-options show-only --with-fingerprint --import
    
    # then import, fetch a signed artifact + its signature, and verify
    curl -s https://blackcatinformatics.ca/.well-known/pgp.txt | gpg --import
    curl -sO https://blackcatinformatics.ca/llms.txt
    curl -sO https://blackcatinformatics.ca/llms.txt.asc
    gpg --verify llms.txt.asc llms.txt
    
    curl -s https://blackcatinformatics.ca/.well-known/content-provenance.json | jq '.subjects[].sha256'

    Intégrité de la page

    • Les scripts et styles de cette page sont verrouillés par des empreintes SRI (la vérification ci-dessus les recalcule et les compare).
    • Version de construction: 4e109ad · généré le

    Contact de sécurité

    Posture de confidentialité

    Sécurité courriel et transport (DNS)

    Enregistrements publiés pour blackcatinformatics.ca (la vérification en direct les récupère via DNS-over-HTTPS) :

    EnregistrementPosture
    SPF-all (strict) include:spf.blackcat.ca
    DKIMpublished Google selector, RSA-2048
    DMARCp=reject strict alignment (aspf=s; adkim=s)
    MTA-STSenforce Google MX
    TLS-RPTenabled
    DNSSECsigned ECDSAP256SHA256

    MTA-STS policy

    Index des normes

    NormeMise en œuvre
    W3C DID/.well-known/did.json
    WebFinger (RFC 7033)/.well-known/webfinger
    OpenPGP WKD/.well-known/openpgpkey/
    RFC 7929 (DANE OPENPGPKEY)…_openpgpkey.<domain> (DNSSEC)
    RFC 9116/.well-known/security.txt
    RFC 9421/.well-known/http-message-signatures-directory
    RFC 9264/.well-known/api-catalog · catalogue
    C2PA/.well-known/content-provenance.json
    NIP-05/.well-known/nostr.json
    GPC/.well-known/gpc.json