Fixer la preuve avant le verdict
Ce workflow s'adresse aux responsables de mise en production, aux réviseurs sécurité et aux équipes qui reçoivent un fichier connu avec un digest et une signature détachée. Conservez une copie intacte, notez sa provenance et relevez l'algorithme, la somme, l'encodage de signature et l'empreinte de la clé avant les contrôles.
Séparer les questions de confiance
Utilisez file-hash-verifier pour calculer un digest sur les octets exacts du fichier. Si la signature porte sur un manifeste ou un texte canonique, utilisez hash-generator uniquement avec cette représentation. Ne rapprochez les deux résultats que si la spécification le demande.
Utilisez ensuite checksum-comparator pour comparer le digest local à la somme de l'éditeur. Une correspondance apporte une preuve au niveau des octets, pas une preuve d'auteur ; la source de la somme doit elle aussi être fiable.
Contrôler la signature détachée
Passez par ed25519-x25519-keygen-signature-verifier en mode vérification avec le message exact, la signature détachée et la clé publique. Conservez la sérialisation et l'encodage d'origine. Un échec peut venir d'octets ou d'un format modifié ; un succès exige encore de confirmer que l'empreinte de la clé appartient au signataire attendu.
Formuler une décision traçable
Consignez séparément l'intégrité du fichier, le résultat de signature et la confiance accordée à la clé publique. N'acceptez que si le digest attendu correspond, si la signature couvre le contenu prévu et si la clé a été confirmée par le canal autorisé. Toute valeur inconnue ou négative reste à examiner.