Preserve a evidência antes do veredito
Este fluxo atende responsáveis por releases, revisores de segurança e equipes de operações que recebem um arquivo conhecido com digest e assinatura destacada. Mantenha uma cópia intacta, registre a origem e anote algoritmo, checksum, codificação da assinatura e impressão digital da chave antes das verificações.
Separe as perguntas de confiança
Use file-hash-verifier para calcular um digest sobre os bytes exatos do arquivo. Se a assinatura cobrir um manifesto ou texto canônico, use hash-generator somente com essa representação. Só relacione os resultados quando a especificação de assinatura determinar isso.
Depois, use checksum-comparator para comparar o digest local com o checksum do publicador. A coincidência é uma evidência no nível dos bytes, não uma prova de autoria; a fonte do checksum também precisa ser confiável.
Verifique a assinatura destacada
Use ed25519-x25519-keygen-signature-verifier no modo de verificação com a mensagem exata, a assinatura destacada e a chave pública. Preserve a serialização e a codificação originais. Uma falha pode vir de bytes ou formato alterados; um sucesso ainda exige confirmar que a impressão digital pertence ao signatário esperado.
Registre uma decisão separável
Registre em campos distintos a integridade do arquivo, o resultado da assinatura e a confiança na chave pública. Aceite somente quando o digest esperado coincidir, a assinatura validar o conteúdo previsto e a chave for confirmada pelo canal autorizado. Qualquer resultado desconhecido ou negativo deve ficar pendente de análise.