证明校验计划
适用场景
为二进制、OCI 镜像或 SBOM attestation 生成上线前的验证计划和缺项清单。
输入与输出
输入包含 metadatastatus、expectationstatus、predicatetype、attestationref、subjectdigest、signatureref、builderref、sbomref、verificationmode 和 verifierref。输出 READY/REVIEW/BLOCKED、检查项和 plan_hash。
安装与执行
无需第三方依赖。执行 python scripts/plan.py examples/input.json,不执行 GitHub CLI、不验证证书和不拉取证明。
错误恢复
缺主体摘要、证明引用、签名引用、builder 或 verifier 时输出 REVIEW;主体摘要与元数据不一致时输出 BLOCKED。
权限与隐私边界
不读取真实签名、不访问 Rekor、GitHub API 或注册表,不声明证明已通过。
验收方法
完整 provenance 样例输出 READY;无 verifier 输出 REVIEW;摘要冲突输出 BLOCKED。