Alcance y destinatarios
Este flujo sirve cuando un paquete AGEX debe superar un control de firma antes de pasar a otro operador, entorno o socio. Está pensado para revisores de releases, personal de seguridad y operaciones que necesitan responder de forma repetible qué expone el paquete, qué clave lo firmó y si la evidencia permite continuar.
La revisión se limita a un artefacto; no promete que toda la cadena de suministro sea segura. Prepara el bundle y su línea base, acuerda la versión AGEX y los campos visibles aceptables, y localiza el registro de release que contiene la huella de la clave pública confiable.
Preparar e inspeccionar
Usa agex-keypair-generator solo para material de prueba desechable. Protege la clave privada inmediatamente y no la pongas en el paquete, en los logs ni en la nota de entrega. La clave pública generada puede servir para un fixture controlado, pero no se convierte automáticamente en ancla de confianza de producción.
Con agex-bundle-inspector captura versión, nombre, tamaño, tipo MIME, información del firmante y presencia de firma sin descifrar el contenido. Compara los valores con la línea base: una firma válida no elimina la necesidad de investigar metadatos inesperados.
Validar y resolver
Ejecuta agex-signature-verifier con la clave pública cuya procedencia se confirmó mediante un registro de release independiente o un canal controlado por el responsable. Evalúa el resultado y la huella juntos. Si la firma falta, no es válida, no coincide o usa una clave desconocida, detén la entrega, conserva la evidencia y solicita aclaración o un bundle nuevo.
Registra los dos informes, la fuente de confianza y la decisión final. Para crear y entregar un paquete completo, consulta el workflow existente agex-secure-file-sharing; esta revisión no transporta archivos, no prueba identidades ni ofrece una garantía absoluta sobre la cadena de suministro.