来源预期规则审计
适用场景
在接受构建制品前,审计消费者预期是否明确,避免只看签名而不检查来源和发布范围。
输入与输出
输入包含 metadatastatus、trustedbuilders、trustedrepositories、allowedworkflows、allowedrefs、expectedartifactrefs 和 maxbuildlevel。输出 PASS/REVIEW/BLOCKED、缺项和 expectationhash。
安装与执行
无需第三方依赖。执行 python scripts/expect.py examples/input.json,不连接 GitHub、Sigstore 或注册表。
错误恢复
来源元数据未 READY、可信 builder 或仓库为空、工作流范围为空时输出 REVIEW;最大构建级别非法时输出 BLOCKED。
权限与隐私边界
不替买家选择信任根、不验证证书、不批准发布、不把“有 attestation”当作安全保证。
验收方法
完整预期输出 PASS;缺 trusted builder 输出 REVIEW;maxbuildlevel 超出 1-4 输出 BLOCKED。