Сначала зафиксируйте улику
Этот процесс предназначен для релиз-инженеров, специалистов по безопасности и операционных команд, которые получают известный файл с дайджестом и отсоединенной подписью. Сохраните неизменную копию, запишите источник и до проверок зафиксируйте алгоритм, контрольную сумму, кодировку подписи и отпечаток публичного ключа.
Разделите вопросы доверия
Используйте file-hash-verifier, чтобы вычислить дайджест точных байтов файла. Если подпись покрывает манифест или канонический текст, применяйте hash-generator только к этому представлению. Не объединяйте результаты без прямого указания в спецификации подписи.
Затем примените checksum-comparator для сравнения локального дайджеста с суммой издателя. Совпадение дает свидетельство на уровне байтов, но не доказывает авторство; источник суммы также должен быть доверенным.
Проверьте отсоединенную подпись
Запустите ed25519-x25519-keygen-signature-verifier в режиме проверки с точным сообщением, отсоединенной подписью и публичным ключом. Сохраните исходные сериализацию и кодировку. Ошибка может быть вызвана измененными байтами или форматом; успех все равно требует подтвердить, что отпечаток ключа принадлежит ожидаемому подписанту.
Зафиксируйте решение
Запишите отдельно результат целостности файла, результат подписи и статус доверия к публичному ключу. Принимайте артефакт только при совпадении ожидаемого дайджеста, действительной подписи нужной нагрузки и подтвержденном ключе. Неизвестные или отрицательные результаты отправляйте на проверку.