Назначение и границы
Используйте этот процесс, когда AGEX-пакет должен пройти проверку подписи до передачи другому оператору, окружению или партнеру. Он подходит проверяющим релизы, специалистам по безопасности и операционным командам, которым нужно воспроизводимо выяснить, какие сведения видны в пакете, каким ключом он подписан и достаточно ли доказательств для продолжения.
Проверяется один артефакт, а не вся цепочка поставки; абсолютная гарантия безопасности здесь не заявляется. Подготовьте пакет и эталон метаданных, согласуйте допустимую версию AGEX и видимые поля, затем найдите запись релиза с отпечатком доверенного открытого ключа.
Ключ и метаданные
Используйте agex-keypair-generator только для одноразового тестового материала. Сразу защитите закрытый ключ и не включайте его в пакет, журналы или сообщение о передаче. Созданный открытый ключ может использоваться для контролируемого fixture, но автоматически не становится доверенным ключом production.
С помощью agex-bundle-inspector зафиксируйте версию, имя, размер, MIME-тип, сведения о подписанте и наличие подписи без расшифровки содержимого. Сравните значения с эталоном: даже действительная подпись не отменяет расследование неожиданных метаданных.
Проверка и решение
Запустите agex-signature-verifier с открытым ключом, происхождение которого подтверждено независимой записью релиза или контролируемым каналом владельца. Оцените результат и отпечаток вместе. Если подпись отсутствует, недействительна, не совпадает или относится к неизвестному ключу, остановите передачу, сохраните доказательства и запросите разъяснение или новый пакет.
Архивируйте оба отчета, источник доверия и итоговое решение. Для полного процесса создания и передачи используйте существующий workflow agex-secure-file-sharing; эта проверка не передает файлы, не устанавливает личность и не гарантирует абсолютную безопасность цепочки поставки.