BénéficesDoc CLIVersion 0.1Démarrer

Guide · Continuum Attest

Vérification hors ligne des reçus signés

La vérification hors ligne permet de contrôler une preuve portable sans interroger la plateforme qui a construit le logiciel. Elle demande de préparer les documents et les clés nécessaires.

Ce qu’il faut emporter

Le reçu contient les informations enregistrées et sa signature. Le vérificateur doit disposer des clés publiques qu’il a approuvées et, pour comparer les empreintes, des fichiers correspondants. Une clé simplement jointe par l’expéditeur n’est pas automatiquement une clé de confiance.

Préparez ces éléments avant de passer dans un environnement isolé. Si vous utilisez un horodatage RFC 3161, les éléments de confiance nécessaires à sa vérification doivent également être disponibles.

Choisir le contrôle

Pour vérifier un reçu avec un magasin de confiance local :

attest verify --trust-store /path/to/trust receipt.yaml

Pour recalculer les empreintes à partir de l’espace de travail correspondant :

attest verify --recompute receipt.yaml

Pour une archive de preuve préparée pour la vérification hors ligne :

attest verify --archive bundle.attest.tar.zst --offline

Ces commandes répondent à des besoins distincts. La recomputation dépend des fichiers et de la configuration attendus dans l’espace de travail. Consultez les options de la référence CLI et lisez les contrôles réellement exécutés dans le résultat.

Interpréter le résultat

Le CLI utilise le code de sortie 0 pour un succès, 1 pour un échec de vérification et 2 pour une erreur opérationnelle. L’absence d’un fichier requis n’équivaut pas à une comparaison réussie.

Une signature valide protège la déclaration signée. Une empreinte correspondante confirme la correspondance des fichiers dans le périmètre vérifié. Ni l’une ni l’autre ne démontre l’absence de vulnérabilités.

Préparer la confiance

Un magasin local ne reçoit pas spontanément les révocations publiées ailleurs. Sa préparation et son actualité comptent autant en environnement connecté qu’isolé. La vérification indépendante garde des hypothèses de confiance explicites.

Lisez Le logiciel est livré. Sa preuve devrait l’être aussi., puis le format du reçu pour préparer un ensemble vérifiable.