Chave pública
Fingerprint SHA-256 da chave em DER:5eda28f4351f324763d548acb28abce5616a85800457ba824fb7f027bffe9851
Este registro permite confirmar tag, source SHA, inventário, digests e assinatura da release sem abrir o repositório privado nem redistribuir os pacotes. Integridade de release não equivale a qualificação operacional; os dois estados continuam separados.
Somente metadados necessários à verificação foram publicados. Conteúdo de código, wheel, source distribution, SBOM detalhado, compatibility map e provenance integral continuam privados.
| Asset | Bytes | SHA-256 | Corpo público |
|---|---|---|---|
| compatibility-0.8.0.json | 1.762 | 6a775afe6e9abb312b976fbc34c71252d78638cbbd64f47a18e0492f33dbd39e | Não |
| forge-release-signing-public.pem | 113 | 9b257db6e5a17d283678c82b8c29f8743ea1dd7b0cba7ea5fe50c5f4e2e31d25 | Sim |
| provenance.intoto.json | 1.553 | 8481e3dedf1becb309ab8485b8a1bdcbd140147cb59e8b93fb4c96d6b61ee4d4 | Não |
| SHA256SUMS | 685 | f0775a1c0dfbd25323d98c24924d204d78dcf4c7b80f06a90380208c9748d350 | Sim |
| SHA256SUMS.sig | 64 | 9f13af67976267c45cdc78949ea900d930ce4feeab1891ab283a5b3f87115d29 | Base64 |
| SUBJECT_SHA256SUMS | 511 | dd5e520aba8c4aa63c3b6bd87a5bff518e8bfcd23b4a2ca2f2924c07fa544b30 | Não |
| trustyu-forge-incubator-0.8.0.cdx.json | 4.077 | 926233632b0dff1e94b64dd5c19180ac9ad9289a9a0d10bf438724b37e2c7d78 | Não |
| trustyu_forge_incubator-0.8.0-py3-none-any.whl | 118.072 | eded05cb8706162c9d94e2946b713af3409429ec6536584edae73b119aca7974 | Não |
| trustyu_forge_incubator-0.8.0.tar.gz | 133.014 | 9c90d10491afe7e5a9891b768d3d19bec9bde2588acf9e3aeaeff83d8d8eb6c6 | Não |
Baixe os quatro arquivos públicos. A assinatura binária foi publicada em Base64 para permanecer inspecionável em Git; decodifique-a e valide o manifesto com OpenSSL.
# Linux openssl base64 -d -A -in SHA256SUMS.sig.b64 -out SHA256SUMS.sig # macOS: use base64 -D no lugar de --decode openssl pkeyutl -verify -pubin \ -inkey forge-release-signing-public.pem \ -rawin -in SHA256SUMS \ -sigfile SHA256SUMS.sig # resultado esperado Signature Verified Successfully
Fingerprint SHA-256 da chave em DER:5eda28f4351f324763d548acb28abce5616a85800457ba824fb7f027bffe9851
A verificação confirma que o manifesto publicado foi assinado pela chave registrada. Como os binários continuam privados, visitantes anônimos não conseguem recomputar os digests dos pacotes. O registro não declara nível SLSA, adoção externa, Operational ou Attested.
Fonte: release privada forge-v0.8.0 do repositório needyuai/trustyu-infra. Verificação executada contra os 9 assets originais em 17 jul 2026; publicação limitada pela allowlist da issue #13.