Périmètre et public
Utilisez ce workflow lorsqu'un paquet AGEX doit franchir un contrôle de signature avant d'être remis à un autre opérateur, environnement ou partenaire. Il s'adresse aux responsables de publication, aux équipes sécurité et à l'exploitation qui veulent répondre de manière reproductible à trois questions : que montre le paquet, quelle clé l'a signé, et les preuves autorisent-elles la suite ?
La revue porte sur un artefact précis ; elle ne promet pas la sécurité absolue de toute la chaîne logicielle. Préparez le bundle et sa référence, définissez la version AGEX et les champs visibles acceptables, puis localisez le registre de publication contenant l'empreinte de la clé publique de confiance.
Préparer et inspecter
Employez agex-keypair-generator uniquement pour du matériel de test éphémère. Protégez immédiatement la clé privée et excluez-la du paquet, des journaux et de la note de remise. La clé publique créée peut servir à un fixture contrôlé, mais elle ne devient pas automatiquement l'ancre de confiance de la production.
Avec agex-bundle-inspector, relevez la version, le nom, la taille, le type MIME, les informations de signataire et la présence de signature sans déchiffrer le contenu. Comparez ces valeurs à la référence : une signature valide ne dispense pas d'expliquer des métadonnées inattendues.
Vérifier et trancher
Lancez agex-signature-verifier avec la clé publique dont l'origine a été confirmée par un registre indépendant ou un canal contrôlé par le responsable. Contrôlez le résultat et l'empreinte ensemble. Si la signature est absente, invalide, différente ou liée à une clé inconnue, bloquez la remise, conservez les preuves et demandez une clarification ou un nouveau bundle.
Archivez les deux rapports, la source de confiance et la décision. Pour un parcours plus large de création et de remise, utilisez le workflow existant agex-secure-file-sharing ; cette revue ne transporte pas les fichiers, ne prouve pas l'identité et ne garantit pas toute la chaîne logicielle.