La déclaration exacte
Lis les événements qu'elle couvre et la période qu'elle décrit. Une affirmation portant sur une catégorie de demande ne dit rien des catégories situées hors de cette formulation.
Un canari de surveillance est une déclaration récurrente portant sur un ensemble défini de circonstances. Sa formulation, ses dates de publication et sa clé de signature importent autant que sa présence sur un site web. Voici comment examiner les preuves et comprendre ses limites.
Aucun canari SilentVPS signé, aucune clé de signature publique ni calendrier de mise à jour n'est affiché ici. Cette page explique le mécanisme ; elle n'affirme pas que l'opérateur n'a reçu aucune demande légale, ni qu'une déclaration particulière reste valide.
Lis les événements qu'elle couvre et la période qu'elle décrit. Une affirmation portant sur une catégorie de demande ne dit rien des catégories situées hors de cette formulation.
Compare la date de signature, la période couverte et la prochaine mise à jour attendue. Un document peut rester authentique tout en devenant obsolète.
Compare l'empreinte complète avec une source à laquelle tu fais déjà confiance. Importer une clé jointe à la même déclaration n'établit pas de manière indépendante qui la contrôle.
Compare les versions précédentes pour repérer les changements de portée, de formulation ou de clé de signature. Une explication et une archive conservée aident les lecteurs à comprendre un changement.
Lorsqu'une clé publique authentique, une déclaration et une signature détachée sont disponibles, utilise un outil OpenPGP établi pour les vérifier. Confirme l'empreinte de la clé par un canal de confiance, importe la clé, puis vérifie la signature par rapport au fichier de déclaration exact.
Un exemple générique suit. Ces noms de fichiers illustrent les étapes de vérification ; ce ne sont pas des téléchargements SilentVPS. Vérifie l'identité du signataire et l'empreinte ainsi que le résultat de la vérification.
gpg --show-keys --with-fingerprint public-key.asc
gpg --import public-key.asc
gpg --verify statement.txt.asc statement.txtUne mise à jour manquante ou modifiée peut justifier un examen plus approfondi, mais elle ne constitue pas une preuve concluante d'une ordonnance secrète. Des retards administratifs, des changements de pratique de publication ou d'autres circonstances peuvent aussi modifier un canari. L'Electronic Frontier Foundation documente ces problèmes d'interprétation dans son examen Canary Watch.
Une signature valide établit une relation cryptographique entre le contenu signé et une clé. Elle n'établit pas la véracité de chaque affirmation opérationnelle, n'exclut pas des événements non divulgués et n'audite pas l'infrastructure du serveur. Lis un canari en parallèle des rapports de transparence et des informations applicables sur le traitement des données.