Wohin Sie schreiben, und wie Sie vertraulich schreiben.
Technischer Support, Produktfragen und Sicherheitsmeldungen.
Vertrieb, Abrechnung und kommerzielle Fragen.
Ein Fingerabdruck ist ein Hash des Schlüssels selbst und damit die Prüfung, auf die es ankommt: Laden Sie den Schlüssel, lassen Sie sich seinen Fingerabdruck ausgeben und vergleichen Sie ihn mit dieser Seite und mit der Kopie auf keys.openpgp.org. Diese Domain veröffentlicht außerdem ein Web Key Directory, sodass gpg den Schlüssel allein anhand der Adresse findet.
gpg --locate-keys support@qurak.com
curl -sO https://qurak.com/.well-known/pgp/support.asc
sha256sum support.asc # compare with the digest above
gpg --show-keys support.asc # compare with the fingerprint aboveDie Prüfsumme wird für genau das veröffentlicht, was sie leistet: Sie erkennt einen beschädigten Download, und sie erlaubt Ihnen, die Bytes zu prüfen, bevor Sie sie in Ihren Schlüsselbund importieren. Sie schützt nicht vor jemandem, der ändern kann, was dieser Server ausliefert, denn derselbe Jemand könnte auch die Prüfsumme ändern. Der Fingerabdruck, abgeglichen mit einer Quelle, die nicht wir sind, ist die Prüfung, die sich lohnt.
Sicherheitsmeldungen erreichen die erste Adresse oben und werden von den Menschen gelesen, die beheben können, was Sie gefunden haben. Die maschinenlesbare Fassung dieser Seite liegt unter /.well-known/security.txt.