QSP / VEP / 公開検証

Stage281 + Stage283 + 公開検証URL

このページは、IDバインディング、外部署名証明、および公開検証を統合したものです。 ピン留めされたGPG IDアーティファクト、Sigstoreバンドル、および検証概要を、 再現可能な公開ページを通じて提供します。

✔ 検証済み

状態

身元証明 + 外部証明 + 公開URL

アイデンティティレイヤー
ステージ281
GPG署名、GitHub連携ID、署名付きコミット、署名付きタグ。
外部証明
ステージ283
Sigstoreのキーレス署名機能とバンドルベースの検証。
一般公開
ページURL
誰でも概要、ハッシュ、およびローカル検証手順を確認できます。

最終決定

公開検証のために承認されました

このリポジトリは、固定されたIDレイヤーと外部検証済みのSigstoreバンドルを公開し、 再現可能な検証サマリーを公開URLで公開します。

信頼モデル

本人確認の信頼性
GPG + ピン留めキー
署名者の身元は、リポジトリからエクスポートされた公開鍵と身元メタデータによって固定されます。
外部からの信頼
Sigstoreバンドル
検証は、バンドルベースの検証により、ローカルのGPG信頼度とは独立して成功します。

遺物

gpg_identity
identity/identity.json
public_key
identity/public_key.asc
sigstore_bundle
external/sigstore/artifact.sigstore.json
sigstore_artifact
external/sigstore/artifact.txt

検証コマンド

gpg_commit
git log --show-signature -1
gpg_tag
git tag -v stage281-v1
sigstore
cosign verify-blob external/sigstore/artifact.txt --bundle external/sigstore/artifact.sigstore.json --certificate-identity mokkun.suzuki@gmail.com --certificate-oidc-issuer https://oauth2.sigstore.dev/auth

概要JSON

{
  "stage": "281+283+263",
  "description": "ID binding + Sigstore external proof + public verification URL",
  "artifacts": {
    "gpg_identity": "identity/identity.json",
    "public_key": "identity/public_key.asc",
    "sigstore_bundle": "external/sigstore/artifact.sigstore.json",
    "sigstore_artifact": "external/sigstore/artifact.txt"
  },
  "verification": {
    "gpg_commit": "git log --show-signature -1",
    "gpg_tag": "git tag -v stage281-v1",
    "sigstore": "cosign verify-blob external/sigstore/artifact.txt --bundle external/sigstore/artifact.sigstore.json --certificate-identity mokkun.suzuki@gmail.com --certificate-oidc-issuer https://oauth2.sigstore.dev/auth"
  }
}

SHA256

810439376ce247344bb11a4da45848f91317d2cde208e7738995963913b00ed5

ローカルで検証する

shasum -a 256 summary.json
ots verify summary.json.ots
git log --show-signature -1
git tag -v stage281-v1
cosign verify-blob external/sigstore/artifact.txt --bundle external/sigstore/artifact.sigstore.json --certificate-identity mokkun.suzuki@gmail.com --certificate-oidc-issuer https://oauth2.sigstore.dev/auth