# AGEX 安全包交接前复核

生成测试签名密钥，检查 AGEX bundle 元数据，用可信公钥验证签名，并在证据不完整时阻止交接。

> 标准页面: https://elysiatools.com/zh/hubs/agex-secure-package-review

- **关键词:** AGEX 安全包复核, bundle 签名验证, AGEX 元数据检查, Ed25519 测试密钥, 安全交接验收

## 常见问题

### 生成密钥对能证明 bundle 来自正确的生产方吗？

不能。它只会生成测试签名材料。要判断来源，需要预期私钥生成的签名，以及在本次复核之外已经被信任的公钥或指纹。

### 验签失败后应该做什么？

暂停交接，保留原始 bundle 和报告，确认字节与公钥是否取对，再取得修正后的制品或明确的信任记录。不要把失败当成可以忽略的提醒。

### 签名有效了，为什么还要检查元数据？

有效签名不代表意外的文件名、MIME 类型、版本或 signer ID 可以接受。可见元数据仍然属于包的验收上下文。

### 这个工作流能证明整个软件供应链安全吗？

不能。它只提供选定 bundle 和签名的局部证据。构建来源、依赖、传输渠道、端点身份和运维控制仍需单独审查。

## 相关内容

- [AGEX 安全文件打包与交付验收](https://elysiatools.com/zh/hubs/agex-secure-file-sharing): 把文件封装为 AGEX 包，检查可见元数据，选择口令与签名策略，并在交付前完成解密和验签核对。
