Como verificar uma assinatura PGP (e por que isso importa para swaps no-KYC)
Em resumo. Uma assinatura PGP prova que uma mensagem, arquivo ou endereço veio realmente de quem afirma — e que não foi adulterado. Para usuários no-KYC é como você confirma a prova de um swap, o download de uma wallet, ou que está no site real e não em um clone de phishing. Verifique localmente com GnuPG (o melhor), ou com um verificador do lado do cliente no navegador — e confira sempre a impressão digital (fingerprint) da chave por uma via independente.
O que uma assinatura PGP prova
Uma assinatura te dá duas coisas: autenticidade (foi assinada pelo dono de uma chave específica) e integridade (nenhum byte mudou desde que foi assinada). Ela não criptografa nem esconde nada — isso é um recurso à parte. Verificar é uma checagem somente leitura que você roda do seu lado.
Por que importa para swaps e wallets no-KYC
Ao depositar em um cassino de forma privada, o ponto fraco costuma ser o próprio site de depósito. Clones de phishing de swaps e wallets estão em todo lugar, e um endereço de depósito falso manda suas moedas direto para um golpista. As assinaturas fecham essa brecha:
- Provas de swap. Serviços focados em privacidade como o Xchange.me publicam provas assinadas com PGP — uma assinatura permite confirmar que uma declaração ou endereço veio mesmo deles.
- Downloads de wallets. Projetos de wallets assinam suas versões para você verificar que o binário baixado não foi trocado por uma build adulterada.
- Links autênticos. Uma lista assinada de endereços oficiais informa qual domínio ou onion é o verdadeiro antes de você conectar.
Verifique localmente com GnuPG (o padrão-ouro)
O método mais confiável — e o único que funciona sem JavaScript — é verificar no seu próprio dispositivo com GnuPG. Nada depende de um site ser honesto:
# importe a chave do signatário uma vez
gpg --import signer.asc
# verifique uma mensagem assinada (cleartext)
gpg --verify message.txt.asc
# verifique um arquivo pela assinatura separada
gpg --verify wallet.tar.gz.sig wallet.tar.gz
Um bom resultado imprime “Good signature from …” com o nome do signatário e a impressão digital da chave. Isso é só metade do trabalho — veja a única regra abaixo.
Opção do lado do cliente / no navegador
Se você não pode usar o GnuPG agora, um verificador do lado do cliente que roda inteiramente no seu navegador — sem enviar nada a nenhum servidor — é uma alternativa razoável. A ferramenta independente xmr.online verify faz exatamente isso e também mostra o caminho via GnuPG. Ressalva honesta: uma ferramenta de navegador é tão confiável quanto a página que a serve, então para algo importante prefira o GnuPG local e confira o resultado. (Ferramenta externa; sem vínculo conosco.)
A única regra que importa
Confira a impressão digital (fingerprint) da chave do signatário por uma via independente — em várias fontes — antes de confiar nela. Uma assinatura válida só prova que a mensagem corresponde àquela chave; se um atacante fez você importar a chave dele, uma “assinatura válida” não significa nada. A impressão digital é a âncora de todo o sistema.
Conclusão
Verificar uma assinatura leva um minuto e te salva de downloads adulterados e clones de phishing — justamente as armadilhas que pegam os jogadores preocupados com privacidade na etapa do depósito. Aprenda os comandos do GnuPG uma vez, confira sempre a impressão digital, e use um verificador de navegador só por conveniência. Para ver onde isso se encaixa em uma rota de depósito privada, veja como depositar em um cassino no-KYC de forma privada e Bitcoin não é anônimo.
Perguntas frequentes
Uma assinatura PGP criptografa meus dados?
Não. Uma assinatura prova quem criou uma mensagem ou arquivo e que ela não foi alterada. A criptografia (esconder o conteúdo) é um recurso separado do PGP. Verificar uma assinatura não lê nada privado seu.
Um verificador no navegador é seguro?
Um verificador do lado do cliente que roda inteiramente no seu navegador não envia seus dados a lugar nenhum, o que é bom — mas é tão confiável quanto a página que o serve. Para algo importante, verifique localmente com o GnuPG, que não depende de nenhum site.
E se a impressão digital não bater?
Então não confie. Uma «assinatura válida» da chave errada não significa nada. Sempre confira a impressão digital da chave do signatário em várias fontes independentes antes de confiar.