PGP指南——验证 BlackOps Market Onion. 签署
在暗网生态系统中,信任是一种完全建立在数学之上的商品. 当访问诸如 BlackOps Market (英语).,依赖第三方链接集合器或随机论坛获得onion links是成为尖端钓鱼运动受害者最快捷的方法之一. 攻击者经常复制受欢迎的暗网市场的界面,骗取用户输入用户名,密码,和2FA代币来劫持账户并窃取资金.
为了抵御这些向量,BlackOps Market的管理提供了经密码签名的金丝雀和镜像清单. 通过使用官方的BlackOps MarketPGP公用密钥,您可以绝对的数学确定性地验证您访问的onion地址——例如上面所列的地址。 blackops-market-mirror. online 黑手党-市场-迷宫在线-是真实的或是恶意的克隆人 本指南概述了进行这种核查的确切、分步骤的方法。
关键 Opsec 警告
在确认您使用的当前 onion 镜像的物理 PGP 签名之前, 不要登录任何市场账户, 输入您的私人证书, 或存入密码货币 。
PGP是什么,为什么它是必不可少的?
PGP(英語:Pretty Good Prison)是一个提供加密隐私和数据通信认证的加密程序. 在暗网平台方面,它有两个关键目的:加密敏感文本(如发运地址)和签署信息来证明他们的作者身份.
BlackOps Market的开发者发布活动镜像列表后,会在文本文件上附加一个加密数字签名. 这种签名只能由拥有市场秘密,私人钥匙的人生成. 然而,任何持有广泛分发的 BlackOps Market公用钥匙 可以核实消息确实由管理员签名,并且自签名以来文本中没有一个字符(包括onion地址)被更改.
第1步:获取并导入 BlackOps Market 公钥
在验证任何签名之前, 您必须将市场主密钥导入您的本地 PGP 密钥环 。 您应该从信任的历史来源取回此密钥, 或者从市场初始的注册页面中取回, 如果您以前保存过它 。
如果您正在通过 Linux 、 macOS 或 Tails OS 上的终端使用 GnuPG (GPG) , 请将公钥块保存到一个命名的文件 blackops.asc 并执行以下命令:
gpg --import blackops.asc
如果导入成功, 您的终端将返回类似此的输出 :
gpg: key 0x9D8C7B6A5E4D3C2B: public key "BlackOps Market Official <admin@blackops>" imported
gpg: Total number processed: 1
gpg: imported: 1
如果您正在使用 Kleopatra (Tails 操作系统的标准) 这样的图形工具, 请点击“ 导入” , 选择包含密钥的已保存文本文件, 并对其进行认证 。
步骤2:获取已签名的镜像列表
导航到您的镜像来源, 例如 我们的主页 或镜像发行页面 blackops-market-mirror.online。复制整个签名信件块。 它总是从 -----BEGIN PGP SIGNED MESSAGE----- 结尾 -----END PGP SIGNATURE-----。 。 。 。
一个正版的签名信件块看起来像这样的结构:
-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA512
Active Mirrors for BlackOps Market:
http://blackops555...onion
http://blackops666...onion
Verify this signature to ensure these links are authentic.
-----BEGIN PGP SIGNATURE-----
iQGzBAEBCgAdFiEE...
...
-----END PGP SIGNATURE-----
第3步:进行加密核查
将已签名的复制块保存为名为纯文本文件 mirrors.txt在文件存储目录中打开您的命令终端并运行校验命令:
gpg --verify mirrors.txt
仔细分析命令的输出 。 您正在寻找一个特定的确认线:
gpg: Signature made Thu Oct 24 14:22:10 2024 UTC
gpg: using RSA key 0x9D8C7B6A5E4D3C2B
gpg: Good signature from "BlackOps Market Official <admin@blackops>" [ultimate]
理解"良好签名"
存在 "好签名" 表示您文件中的文本与市场所签名的完全一致 。 如果攻击者在那个文件中甚至更改了onion地址的单个字符,签名验证就会以警告表示"BAD签名"而严重失败.
关于 GPG 警告的说明 : 你可以看到一个警告: gpg: WARNING: This key is not certified with a trusted signature!别慌 这仅仅意味着您没有在本地将 BlackOps 密钥标记为您自己的密钥环数据库中的"信任" 。 关键细节是签字本身被验证为 不错。 。 。 。
步骤 4: 交叉引用已验证的 URL
一旦您确认文本文件中的签名是真实的, 请从文件内复制准确的 onion URL 。 直接粘入您的 Tor 浏览器地址栏 。
不要用手打字, 因为打字可以导致打字的钓鱼域 。 通过合并来自 blackops-market-mirror.online 你用你本地的PGP软件, 组成一个铁板防线 对抗证书收割机。
附加的OpSec建议
- 总是禁用 Java 脚本 : Phishing镜像经常使用JavaScript来捕捉键盘,跟踪鼠标移动,或者利用浏览器的弱点. 将您的 Tor 浏览器安全级别设定为“ Safest”( 在全球禁用 JS) 。
- 配置 2FA 立即: 在登录到已核实的 BlackOps Market 平台后, 请访问您的安全设置并输入您的个人 PGP 公钥 。 启用 PGP 二窗认证(2FA) 。 这样可以确保即使攻击者不知何故地抓取了您的密码,他们也不能在不解密发送给您私人密钥的质疑信息的情况下访问您的账户.
- 安全书签 : 一旦输入一个经认证的onion地址,请在Tor浏览器内作书签。 避免依赖搜索栏或clearnet索引器进行日常访问.