Trustyu Forge Registro de prueba
Registro público desinfectado · lanzamiento el 17 de julio de 2026

Forge Incubator
0.8.0.

La etiqueta y el SHA de origen identifican el corte. El inventario y los digests se encuentran en el manifiesto SHA256SUMS, cuya firma Ed25519 es verificable; la firma no cubre la etiqueta Git. La integridad de la release no equivale a la calificación operativa.

Ed25519 firma verificada 9 activos registrados Metadatos públicos binarios privados
Etiqueta
forge-v0.8.0
Fuente SHA
eae88cfe39c49e829b4ec4b624887403ff15bbb4
Publicado en
2026-07-17T14:42:47Z
Verificación
Firma verificada exitosamente
Lista pública permitida

Nombres, tamaños
y digests.

Sólo se publicaron los metadatos necesarios para la verificación. El contenido del código, el wheel, la source distribution, el SBOM detallado, el compatibility map y la provenance completa permanecen privados.

ActivobytesSHA-256Organismo público
compatibility-0.8.0.json1.7626a775afe6e9abb312b976fbc34c71252d78638cbbd64f47a18e0492f33dbd39eNo
forge-release-signing-public.pem1139b257db6e5a17d283678c82b8c29f8743ea1dd7b0cba7ea5fe50c5f4e2e31d25si
provenance.intoto.json1.5538481e3dedf1becb309ab8485b8a1bdcbd140147cb59e8b93fb4c96d6b61ee4d4No
SHA256SUMS685f0775a1c0dfbd25323d98c24924d204d78dcf4c7b80f06a90380208c9748d350si
SHA256SUMS.sig649f13af67976267c45cdc78949ea900d930ce4feeab1891ab283a5b3f87115d29Base64
SUBJECT_SHA256SUMS511dd5e520aba8c4aa63c3b6bd87a5bff518e8bfcd23b4a2ca2f2924c07fa544b30No
trustyu-forge-incubator-0.8.0.cdx.json4.077926233632b0dff1e94b64dd5c19180ac9ad9289a9a0d10bf438724b37e2c7d78No
trustyu_forge_incubator-0.8.0-py3-none-any.whl118.072eded05cb8706162c9d94e2946b713af3409429ec6536584edae73b119aca7974No
trustyu_forge_incubator-0.8.0.tar.gz133.0149c90d10491afe7e5a9891b768d3d19bec9bde2588acf9e3aeaeff83d8d8eb6c6No
Reproducción local

comprobar firma
sin confiar en la pagina.

Descargue los cuatro archivos públicos. La firma binaria se publicó en Base64 para permanecer inspeccionable en Git; decodificarlo y validar el manifiesto con OpenSSL.

# Linux
openssl base64 -d -A -in SHA256SUMS.sig.b64 -out SHA256SUMS.sig

# macOS: use base64 -D no lugar de --decode
openssl pkeyutl -verify -pubin \
  -inkey forge-release-signing-public.pem \
  -rawin -in SHA256SUMS \
  -sigfile SHA256SUMS.sig

# resultado esperado
Signature Verified Successfully

Clave pública

Huella digital SHA-256 de la clave en DER:
5eda28f4351f324763d548acb28abce5616a85800457ba824fb7f027bffe9851

Límite de prueba

La verificación confirma que el manifiesto publicado fue firmado por la clave registrada. Debido a que los archivos binarios siguen siendo privados, los visitantes anónimos no pueden volver a calcular los digests de paquetes. El registro no indica nivel SLSA, adopción externa, Operational o Attested.

Fuente: release privada forge-v0.8.0 del repositorio needyuai/trustyu-infra. Verificación realizada contra los 9 activos originales el 17 de julio de 2026; publicación limitada por la lista de permitidos del problema #13.