Confiance et provenance
L'authenticité de ce site est vérifiable de façon indépendante : identité, clés, signatures et posture de confidentialité réunies ici, et vérifiables en direct dans votre propre navigateur.
Identité et historique de publication vérifiables
Chaque version de l’identité did:webvh 1.0 est conservée dans un journal signé à ajout uniquement, permettant de vérifier les états historiques et les changements de clés autorisés. Une démonstration distincte en trois versions montre l’autorisation d’une nouvelle clé par l’ancienne, puis une mise à jour signée par la nouvelle clé. Le build vérifie les journaux avec TypeScript et une implémentation Python indépendante.
La déclaration de publication reçoit un reçu du service de transparence SCITT exploité par Blackcat Informatics. L’éditeur et le journal partagent le même opérateur ; le reçu atteste l’enregistrement et l’intégrité des octets, sans établir la véracité du contenu ni constituer une approbation indépendante. Le service publie sa politique, ses ancres de confiance, ses racines signées et ses preuves d’inclusion et de cohérence. Architecture : RFC 9943 ; reçus : RFC 9942 ; interface SCRAPI : draft-11, encore à l’état de projet.
Dans le navigateur de preuves, « Verify this publication » vérifie l’historique d’identité et le reçu. L’état des contrôles périodiques indique les dernières tentatives, les derniers succès et leur ancienneté : identité, reçus et continuité chaque heure ; MCP, A2A, compétences, isolation des propriétaires, trois langues et passages exacts chaque jour.
Vérifier dans votre navigateur
Les vérifications ci-dessous s'exécutent localement dans votre navigateur (WebCrypto + requêtes de même origine) : ré-calcul des empreintes et vérification de la signature Ed25519 du manifeste avec la clé publiée.
Ce que ces vérifications prouvent — et ne prouvent pas
Ces vérifications prouvent que les artefacts téléchargés correspondent aux empreintes publiées, que les artefacts signés se vérifient avec la clé OpenPGP de signature des artefacts, et que le manifeste de provenance se vérifie avec la clé Ed25519 publiée. Elles ne prouvent pas que chaque affirmation biographique est vérifiée de façon externe, et ne remplacent pas la vérification indépendante des profils tiers.
Identité
did:web:chatnoirinformatique.ca— identifiant décentralisé (/.well-known/did.json)/.well-known/webfinger— WebFinger/.well-known/nostr.json— Nostr NIP-05
Clés et chiffrement
Le site publie une clé d'identité OpenPGP durable, une clé OpenPGP distincte pour les artefacts et une clé Ed25519 pour le manifeste de provenance. Les réponses HTTP ne sont pas actuellement signées.
- Clé publique OpenPGP:
/.well-known/pgp.txt· WKD (/.well-known/openpgpkey/)DF3B 3209 EEDB 36C8 00F0 9C1F 1712 C2A1 55DF 887E - Clé de signature des artefacts:
/pgp/github-signing.ascAF5E 0032 F749 4CEB CAA7 BBBE 9B87 CFBB CFDB AF11 - Annuaire de la clé de signature Ed25519:
/.well-known/http-message-signatures-directory(RFC 9421) - Inventaire des clés publiées:
/.well-known/keys.txt - La clé est aussi découvrable par un enregistrement DNS
OPENPGPKEYsigné par DNSSEC (RFC 7929, sous_openpgpkey), pour la découverte DANE par DNS.
Artefacts signés et provenance du contenu
- Les ressources signées portent des signatures OpenPGP détachées (
.asc) ; le manifeste est à/.well-known/manifest.txt. - Manifeste de provenance personnalisé (SHA-256 et JWS EdDSA ; non C2PA) :
/.well-known/content-provenance.json
Recettes de vérification
Importez la clé publiée, vérifiez un artefact signé, puis inspectez la provenance :
# inspect the key's fingerprint BEFORE importing — compare it to the one above
curl -s https://blackcatinformatics.ca/pgp/github-signing.asc | gpg --import-options show-only --with-fingerprint --import
# then import, fetch a signed artifact + its signature, and verify
curl -s https://blackcatinformatics.ca/pgp/github-signing.asc | gpg --import
curl -sO https://blackcatinformatics.ca/llms.txt
curl -sO https://blackcatinformatics.ca/llms.txt.asc
gpg --verify llms.txt.asc llms.txt
curl -s https://blackcatinformatics.ca/.well-known/content-provenance.json | jq '.subjects[].sha256'
Intégrité de la page
- Les scripts et styles de cette page sont verrouillés par des empreintes SRI (la vérification ci-dessus les recalcule et les compare).
- Version de construction:
039e339· généré le
Contact de sécurité
/.well-known/security.txt— RFC 9116 (expire le )- Canal sécurisé / chiffré: confidentiel@chatnoirinformatique.ca
Posture de confidentialité
- Le site honore le signal GPC (Global Privacy Control) :
/.well-known/gpc.json - Aucun cookie, aucune analyse, aucun traceur tiers ; les journaux serveur servent uniquement à la sécurité et à la capacité.
- Pour la confidentialité: privacy@blackcatinformatics.ca · Mentions légales et confidentialité
Sécurité courriel et transport (DNS)
Enregistrements publiés pour blackcatinformatics.ca (la vérification en direct les récupère via DNS-over-HTTPS) :
| Enregistrement | Posture |
|---|---|
SPF | -all (strict) include:spf.blackcat.ca |
DKIM | published Google selector, RSA-2048 |
DMARC | p=reject strict alignment (aspf=s; adkim=s) |
MTA-STS | enforce Google MX |
TLS-RPT | enabled |
DNSSEC | signed ECDSAP256SHA256 |
Index des normes
| Norme | Mise en œuvre |
|---|---|
| W3C DID | /.well-known/did.json |
| WebFinger (RFC 7033) | /.well-known/webfinger |
| OpenPGP WKD | /.well-known/openpgpkey/ |
| RFC 7929 (DANE OPENPGPKEY) | …_openpgpkey.<domain> (DNSSEC) |
| RFC 9116 | /.well-known/security.txt |
| RFC 9421 | /.well-known/http-message-signatures-directory |
| RFC 9264 | /.well-known/api-catalog · catalogue |
| Custom signed provenance | /.well-known/content-provenance.json |
| NIP-05 | /.well-known/nostr.json |
| GPC | /.well-known/gpc.json |