Où écrire, et comment écrire en privé.
Assistance technique, questions sur le produit et signalements de sécurité.
Ventes, facturation et questions commerciales.
Une empreinte est un condensé de la clé elle-même : c'est donc la vérification qui compte. Récupérez la clé, affichez son empreinte, et comparez-la à cette page et à la copie publiée sur keys.openpgp.org. Ce domaine publie aussi un Web Key Directory, si bien que gpg trouve la clé à partir de la seule adresse.
gpg --locate-keys support@qurak.com
curl -sO https://qurak.com/.well-known/pgp/support.asc
sha256sum support.asc # compare with the digest above
gpg --show-keys support.asc # compare with the fingerprint aboveLe condensé est publié pour ce qu'il fait, et rien de plus : il détecte un téléchargement corrompu, et il vous permet de vérifier les octets avant de les importer dans votre trousseau. Ce n'est pas une protection contre quelqu'un capable de modifier ce que ce serveur envoie, puisqu'il pourrait modifier le condensé tout autant. L'empreinte, recoupée avec une source qui n'est pas nous, est la vérification qui en vaut la peine.
Les signalements de sécurité arrivent à la première adresse ci-dessus et sont lus par les personnes capables de corriger ce que vous avez trouvé. La version lisible par une machine de cette page se trouve à /.well-known/security.txt.