Fija la evidencia antes del veredicto
Este flujo sirve a responsables de releases, revisores de seguridad y equipos de operaciones que reciben un archivo conocido con un digest y una firma separada. Conserva una copia intacta, registra el origen y anota el algoritmo, checksum, codificación de firma y huella de la clave pública antes de ejecutar las comprobaciones.
Separa las preguntas de confianza
Usa file-hash-verifier para calcular un digest sobre los bytes exactos del archivo. Si la firma cubre un manifiesto o texto canónico, usa hash-generator solamente con esa representación. No combines ambos resultados salvo que la especificación de firma lo indique.
Después usa checksum-comparator para comparar el digest local con el checksum del publicador. Una coincidencia prueba acuerdo a nivel de bytes, no autoría; también hay que confiar en la fuente que entregó el checksum.
Comprueba la firma separada
Usa ed25519-x25519-keygen-signature-verifier en modo de verificación con el mensaje exacto, la firma separada y la clave pública. Conserva la serialización y codificación originales. Un fallo puede deberse a bytes o formato modificados; un éxito aún exige confirmar que la huella de la clave corresponde al firmante esperado.
Cierra con tres resultados
Registra por separado la integridad del archivo, la validez de la firma y la confianza de la clave pública. Acepta solo cuando coincida el digest esperado, la firma valide el contenido previsto y la clave haya sido confirmada por el canal autorizado. Cualquier campo desconocido o fallido debe quedar pendiente de revisión.