
Warrant canaryCe qu'on ne peut pas nous forcer à dire, dit à l'avance.
Un fournisseur sous le coup d'une ordonnance bâillonnée ne peut pas vous le dire. Il peut en revanche cesser de répéter une déclaration qu'il faisait librement le trimestre dernier — et ce silence est un message qu'aucune ordonnance ne peut imposer. Voici cette déclaration, signée, avec un hash de bloc prouvant la date.
Signé et à jour
La déclaration ci-dessous porte une signature valide de la clé publiée au bas de cette page.
Le relevé
Chaque élément est écrit pour être retirable individuellement, car le retrait est le mécanisme même. La disparition de l'un d'eux lors d'une future signature est le message.
- 01 Aucune National Security Letter, aucune ordonnance FISA, ni instrument équivalent d'une quelconque juridiction n'a jamais été reçu par une entité DediPrivacy.
- 02 Aucun mandat, aucune assignation, aucune ordonnance ni requête n’est jamais arrivée accompagnée d’une interdiction de la divulguer au client concerné.
- 03 Aucun gouvernement ni partie privée n'a jamais reçu le contenu d'un disque, d'une base de données, d'une mémoire ou d'un trafic client.
- 04 Il ne nous a jamais été ordonné de préserver, surveiller ou intercepter le trafic d'un client de manière prospective, ni d'installer quoi que ce soit à cette fin.
- 05 Aucun équipement n'a été saisi, imagé ou physiquement accédé par une autorité quelconque dans un site que nous occupons.
- 06 Nous n'avons jamais été contraints de modifier un système, d'affaiblir une protection cryptographique ou d'introduire un moyen d'accès.
- 07 Nous conservons le seul contrôle administratif de notre infrastructure. Aucun tiers ne détient d’identifiants, de clés ou de voie de gestion vers celle-ci.
Preuve de date
Signé après le bloc Bitcoin 960,003 a été miné. Ce bloc n’existait pas auparavant, donc cette déclaration ne peut pas avoir été signée à l’avance et publiée sur une minuterie.
0000000000000000000083e9eb459b89b6070a6d28dd719547602ce594c9d8a5
Comment le lire
La partie que la plupart des canaris omettent.
Un canary ne fonctionne que si le lecteur sait ce que signifie son silence avant que ce silence n’arrive. Décider après, c’est décider trop tard.
- Le retrait est le signal
- Si une déclaration disparaît d’une signature ultérieure, lisez-y le signe que l’événement correspondant s’est produit. C’est à cela que sert le mécanisme, et c’est tout ce qu’il peut dire.
- Le silence est aussi le signal
- Si aucune signature n’apparaît dans les 21 jours suivant l’ouverture d’un trimestre, considérez ce canary comme expiré et agissez en conséquence. N’attendez pas qu’on vous le dise ; personne ne pourra peut-être vous le dire.
- Le hachage du bloc est la preuve de date
- Chaque signature cite un bloc Bitcoin récent. Ce bloc n'existait pas avant d'être miné, donc la déclaration n'a manifestement pas été signée à l'avance puis stockée.
- Vérifiez-le vous-même
- La signature est réelle et la clé est publiée. Un canary qu'il faut prendre sur la foi est une décoration ; celui-ci échoue bruyamment dans votre propre terminal s'il a été touché.
Vérifiez-le vous-même
Quatre commandes. Si l'une d'elles échoue, cette page vous ment et vous devez agir en conséquence plutôt que sur la couleur rassurante du bandeau ci-dessus.
curl -sO /canary-key.asc
gpg --import canary-key.asc
curl -sO /canary.txt
gpg --verify canary.txt
- Empreinte de la clé de signature
1E54 D9BE F416 1A5E 0871 6802 3924 3549 015B 7740- Clé publique
- /canary-key.asc
- Déclaration signée
- /canary.txt
Comparez l'empreinte à une copie que vous n'avez pas obtenue depuis ce site — un instantané archivé, un trimestre précédent que vous avez conservé, ou un miroir. Une clé servie par le même serveur que la déclaration qu'elle signe prouve seulement que le serveur est cohérent avec lui-même, rien de plus, et c'est là la seule faiblesse de tout canary.
Le bloc signé, dans son intégralité
Exactement les octets à /canary.txt. Tout ce qui précède n'est qu'un affichage de ceci ; c'est ceci qui porte la signature.
-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA512
DediPrivacy — warrant canary
==================================
Period: Q3 2026 (1 July 2026 – 30 September 2026)
Signed: 2026-07-28 17:33 UTC
Next due: 1 October 2026
Treat expired: 22 October 2026
Entities: 8, in 8 jurisdictions
Bitcoin block: 960003
Block hash: 0000000000000000000083e9eb459b89b6070a6d28dd719547602ce594c9d8a5
That block did not exist before it was mined, so this statement was
not signed in advance of it.
As of the date above, and to the knowledge of every person able to bind
any DediPrivacy entity:
1. No National Security Letter, FISA order, or equivalent instrument from
any jurisdiction has ever been received by any DediPrivacy entity.
2. No warrant, subpoena, order or request has ever arrived accompanied by
a prohibition on disclosing it to the customer concerned.
3. No government or private party has ever been given the contents of a
customer disk, database, memory or traffic.
4. We have never been ordered to preserve, monitor or intercept a
customer's traffic prospectively, nor to install anything for that
purpose.
5. No equipment has been seized, imaged or physically accessed by any
authority at any facility we occupy.
6. We have never been compelled to modify a system, weaken a
cryptographic protection or introduce a means of access.
7. We retain sole administrative control of our infrastructure. No third
party holds credentials, keys or a management path into it.
A statement removed from a future signing should be read as the
corresponding event having occurred. If no signing appears within
21 days of a quarter opening, treat this canary as expired.
Signing key: 1E54 D9BE F416 1A5E 0871 6802 3924 3549 015B 7740
Published at: /canary
-----BEGIN PGP SIGNATURE-----
iHQEARYKAB0WIQQeVNm+9BYaXghxaAI5JDVJAVt3QAUCamjn0AAKCRA5JDVJAVt3
QMi0AP0W7vNtYjg6NFdLMjxHsxB8xm/ymiiTuquf0vKnK9OUhQD48RQg+76VSfZh
3JcZUpakl+MnabHbhKzSpipJd58nAg==
=8HSs
-----END PGP SIGNATURE-----
Sur les canaries en général.
Les warrant canary fonctionnent-ils réellement ?
Ils n'ont jamais été éprouvés jusqu'à la rupture devant un tribunal, et quiconque affirme une certitude dans un sens ou l'autre exagère. La théorie est qu'obliger une entreprise à répéter en continu une déclaration fausse est plus difficile à ordonner pour un tribunal qu'imposer le silence. Ce qui n'est pas en doute, c'est l'alternative : sans cela, un fournisseur sous bâillon n'a aucun moyen de signaler quoi que ce soit, et vous n'avez aucun moyen de le remarquer.
Que faire si les mises à jour s'arrêtent ?
Considérez que les affirmations qu’il faisait auparavant ne sont plus vraies, et agissez selon votre propre calendrier plutôt que d’attendre une confirmation qu’il peut être légalement impossible de donner. Concrètement : déplacez tout ce qui est sensible, faites tourner les clés exposées à la plateforme, et n’envoyez pas de message pour demander des explications — cette question ne peut recevoir de réponse honnête de la part de quiconque est bâillonné.
Pourquoi un hash de bloc Bitcoin ?
Cela prouve le sens du temps. Un hash de bloc ne peut pas être prédit avant que le bloc ne soit miné, donc en citer un récent démontre que la signature a été faite après ce moment. Sans cela, une entreprise pourrait signer douze déclarations trimestrielles à l'avance et les faire publier automatiquement, ce qui ferait du canary un ornement plutôt qu'un signal.
Qui le signe, et est-ce automatisé ?
La signature s’effectue selon une minuterie trimestrielle, et la clé est conservée hors du conteneur qui sert ce site, si bien que compromettre le site web ne peut pas produire de signature. L’automatisation est ce qui maintient l’attestation à jour — et c’est aussi l’objection évidente, car un signataire qui signe sans condition continuerait de chanter après l’événement même qu’il est censé signaler. La réponse à cela est un verrou : un simple fichier, que tout opérateur habilité à engager les entités peut créer sans en avertir personne, arrête définitivement toute signature future. L’attestation publiée dépasse alors son délai de grâce et cette page devient rouge d’elle-même. Actionner ce frein ne demande qu’une seule action et n’exige aucune explication à qui que ce soit, ce qui est la propriété qui compte — l’explication est précisément ce qu’une injonction est en mesure d’interdire.
Pourquoi trimestriel plutôt que quotidien ?
Un canari quotidien est plus précis et bien plus facile à briser par accident — un jour férié, une panne, un échec de script produit une fausse alerte, et après la troisième, plus personne ne croit au signal. Un rythme trimestriel avec un délai de grâce annoncé est plus lent, mais bien plus difficile à mal interpréter.
Et si une seule déclaration disparaît ?
Alors lisez exactement celle-là comme s'étant produite, et rien de plus. Les énoncés sont volontairement séparés pour que le signal soit précis — un canari qui ne peut dire que « quelque chose est arrivé » ne vous donne presque rien d'exploitable.
