Cómo verificar una firma PGP (y por qué importa para los swaps no-KYC)
En resumen. Una firma PGP demuestra que un mensaje, archivo o dirección proviene realmente de quien dice — y que no ha sido manipulado. Para usuarios no-KYC es cómo confirmas la prueba de un swap, la descarga de una wallet, o que estás en el sitio real y no en un clon de phishing. Verifica localmente con GnuPG (lo mejor), o con un verificador del lado del cliente en el navegador — y contrasta siempre la huella (fingerprint) de la clave por una vía independiente.
Qué demuestra una firma PGP
Una firma te da dos cosas: autenticidad (fue firmada por el titular de una clave concreta) e integridad (no ha cambiado ni un byte desde que se firmó). No cifra ni oculta nada — eso es una función aparte. Verificar es una comprobación de solo lectura que ejecutas tú.
Por qué importa para swaps y wallets no-KYC
Al fondear un casino de forma privada, el punto débil suele ser el propio sitio de fondeo. Los clones de phishing de swaps y wallets están por todas partes, y una dirección de depósito falsa envía tus monedas directo a un ladrón. Las firmas cierran esa brecha:
- Pruebas de swap. Servicios centrados en privacidad como Xchange.me publican pruebas firmadas con PGP — una firma te permite confirmar que una declaración o dirección proviene realmente de ellos.
- Descargas de wallets. Los proyectos de wallets firman sus versiones para que puedas verificar que el binario que descargaste no fue sustituido por una compilación manipulada.
- Enlaces auténticos. Una lista firmada de direcciones oficiales te dice qué dominio u onion es real antes de conectarte.
Verifica localmente con GnuPG (el estándar de oro)
El método más confiable — y el único que funciona sin JavaScript — es verificar en tu propio dispositivo con GnuPG. Nada depende de que una web sea honesta:
# importa la clave del firmante una vez
gpg --import signer.asc
# verifica un mensaje firmado (cleartext)
gpg --verify message.txt.asc
# verifica un archivo por su firma separada
gpg --verify wallet.tar.gz.sig wallet.tar.gz
Un buen resultado imprime “Good signature from …” con el nombre del firmante y la huella de la clave. Eso es solo la mitad del trabajo — mira la única regla más abajo.
Opción del lado del cliente / en el navegador
Si ahora no puedes usar GnuPG, un verificador del lado del cliente que se ejecuta íntegramente en tu navegador — sin enviar nada a ningún servidor — es una alternativa razonable. La herramienta independiente xmr.online verify hace exactamente esto y además explica la vía con GnuPG. Advertencia honesta: una herramienta de navegador es tan confiable como la página que la sirve, así que para algo importante prefiere GnuPG local y contrasta el resultado. (Herramienta externa; sin relación con nosotros.)
La única regla que importa
Verifica la huella (fingerprint) de la clave del firmante por una vía independiente — contra varias fuentes — antes de confiar en ella. Una firma válida solo prueba que el mensaje coincide con esa clave; si un atacante te hizo importar su clave, una “firma válida” no significa nada. La huella es el ancla de todo el sistema.
Conclusión
Verificar una firma toma un minuto y te salva de descargas manipuladas y clones de phishing — justo las trampas que atrapan a los jugadores preocupados por su privacidad en el paso del fondeo. Aprende los comandos de GnuPG una vez, verifica siempre la huella, y usa un verificador de navegador solo por comodidad. Para ver dónde encaja esto en una ruta de fondeo privada, mira cómo fondear un casino no-KYC de forma privada y Bitcoin no es anónimo.
Preguntas frecuentes
¿Una firma PGP cifra mis datos?
No. Una firma demuestra quién creó un mensaje o archivo y que no ha sido alterado. El cifrado (ocultar el contenido) es una función distinta de PGP. Verificar una firma no lee nada privado tuyo.
¿Es seguro un verificador en el navegador?
Un verificador del lado del cliente que se ejecuta íntegramente en tu navegador no envía tus datos a ningún sitio, lo cual es bueno — pero es tan confiable como la página que lo sirve. Para algo importante, verifica localmente con GnuPG, que no depende de ninguna web.
¿Y si la huella no coincide?
Entonces no confíes. Una «firma válida» de la clave equivocada no significa nada. Contrasta siempre la huella de la clave del firmante con varias fuentes independientes antes de fiarte.