Erst die Evidenz sichern
Dieser Workflow richtet sich an Release-Verantwortliche, Sicherheitsprüfer und Betriebsteams, die eine bekannte Datei mit Digest und getrennter Signatur erhalten. Bewahren Sie eine unveränderte Kopie auf, dokumentieren Sie die Quelle und notieren Sie Algorithmus, Prüfsumme, Signaturkodierung und Schlüsselfingerabdruck vor der Prüfung.
Zwei Vertrauensfragen getrennt beantworten
Verwenden Sie file-hash-verifier für einen Digest über die exakten Dateibytes. Deckt die Signatur ein Manifest oder einen kanonischen Text ab, verwenden Sie hash-generator nur mit dieser Darstellung. Die Ergebnisse dürfen nur nach Maßgabe der Signaturspezifikation gleichgesetzt werden.
Mit checksum-comparator vergleichen Sie anschließend den lokalen Digest mit der Prüfsumme des Herausgebers. Eine Übereinstimmung ist Byte-Evidenz, aber kein Urheberschaftsnachweis; auch die Quelle der Prüfsumme muss vertrauenswürdig sein.
Detached Signature prüfen
Verwenden Sie ed25519-x25519-keygen-signature-verifier im Prüfmodus mit der exakten Nachricht, der getrennten Signatur und dem öffentlichen Schlüssel. Behalten Sie Serialisierung und Kodierung bei. Ein Fehlschlag kann durch geänderte Bytes oder Formate entstehen; ein Erfolg erfordert weiterhin die Bestätigung, dass der Fingerabdruck zum erwarteten Signierer gehört.
Eine klare Entscheidung dokumentieren
Erfassen Sie Dateiintegrität, Signaturergebnis und Vertrauen in den öffentlichen Schlüssel als getrennte Werte. Akzeptieren Sie nur bei passendem Digest, gültiger Signatur über der vorgesehenen Nutzlast und bestätigtem Schlüssel. Unbekannte oder negative Werte bleiben zur Prüfung offen.