# AGEX-Paket vor der Übergabe prüfen

Einen Testschlüssel erzeugen, AGEX-Bundle-Metadaten prüfen, die Signatur mit einem vertrauenswürdigen öffentlichen Schlüssel verifizieren und die Übergabe bei fehlenden Belegen stoppen.

> Kanonische Seite: https://elysiatools.com/de/hubs/agex-secure-package-review

- **Schlagwörter:** AGEX-Paketprüfung, Bundle-Signatur verifizieren, AGEX-Metadaten, Ed25519-Testschlüssel, Übergabeprüfung

## Häufig gestellte Fragen

### Belegt ein erzeugtes Schlüsselpaar die Herkunft des Bundles?

Nein. Es erzeugt nur Testmaterial. Für die Herkunft braucht es eine Signatur mit dem erwarteten privaten Schlüssel und einen unabhängig bestätigten öffentlichen Schlüssel oder Fingerabdruck.

### Was tun, wenn die Signaturprüfung fehlschlägt?

Sperren Sie die Übergabe, bewahren Sie Bundle und Berichte auf, prüfen Sie Bytes und öffentlichen Schlüssel und fordern Sie ein korrigiertes Artefakt oder einen bestätigten Vertrauensnachweis an. Ein Fehler ist kein optionaler Hinweis.

### Warum Metadaten prüfen, wenn die Signatur gültig ist?

Eine gültige Signatur macht unerwarteten Dateinamen, MIME-Typ, Version oder Signiererkennung nicht automatisch akzeptabel. Diese Angaben gehören zum Übergabekontext.

### Garantiert dieser Ablauf eine sichere gesamte Software-Lieferkette?

Nein. Er liefert begrenzte Belege für das ausgewählte Bundle und seine Signatur. Build-Herkunft, Abhängigkeiten, Transport, Endpoint-Identität und Betriebsmaßnahmen müssen separat geprüft werden.

## Verwandte Inhalte

- [AGEX-Dateipaket und sichere Übergabe](https://elysiatools.com/de/hubs/agex-secure-file-sharing): Ein AGEX-Paket erstellen, sichtbare Metadaten prüfen, Passwort- und Signaturoptionen wählen und die Übergabe vor dem Teilen testen.
