Escopo e público
Use este fluxo quando um pacote AGEX precisar passar por uma barreira de assinatura antes de ser entregue a outro operador, ambiente ou parceiro. Ele atende revisores de release, equipes de segurança e operações que precisam responder de forma repetível o que o pacote expõe, qual chave o assinou e se as evidências permitem prosseguir.
A análise cobre um artefato específico e não promete segurança absoluta para toda a cadeia de suprimentos. Prepare o bundle e sua referência, defina a versão AGEX e os campos visíveis aceitáveis e localize o registro de release que contém a impressão digital da chave pública confiável.
Gerar e inspecionar
Use agex-keypair-generator somente para material de teste descartável. Proteja a chave privada imediatamente e mantenha-a fora do pacote, dos logs e da nota de entrega. A chave pública gerada pode apoiar um fixture controlado, mas não se torna automaticamente a raiz de confiança da produção.
Com agex-bundle-inspector, registre versão, nome, tamanho, tipo MIME, dados do assinante e presença de assinatura sem descriptografar o conteúdo. Compare os valores com a referência. Mesmo uma assinatura válida exige investigação quando os metadados visíveis não correspondem.
Verificar e decidir
Execute agex-signature-verifier com a chave pública cuja origem foi confirmada por um registro independente ou canal controlado pelo responsável. Avalie o resultado e a impressão digital em conjunto. Se a assinatura estiver ausente, inválida, diferente ou ligada a uma chave desconhecida, bloqueie a entrega, preserve as evidências e peça esclarecimento ou um novo bundle.
Arquive os dois relatórios, a fonte de confiança e a decisão. Para criação e entrega completas, use o workflow existente agex-secure-file-sharing; esta revisão não transporta arquivos, não comprova identidade e não garante segurança absoluta da cadeia de suprimentos.