Custodia · 信頼と検証
異なる種類の信頼を混同してはならない。
印章は機関としての承認を表せますが、メタデータの完全性、チェックサム、暗号学的署名、アイデンティティ記録の代わりにはなりません。
区別すべき六つの層
- 視覚的な印章
- 機関の標章です。装飾的かつ宣言的なものであり、暗号学的証明ではありません。
- 機関としての承認
- 明示された公開状態について、Trilunaが責任を引き受けることを記録した判断です。
- アーカイブメタデータ
- 識別子、版、日付、ライフサイクル、可視性、正規の状態、出所プロジェクト、更新関係の文脈。
- チェックサムによる完全性
- 特定の公開ファイルが変更されたかを検出できるダイジェストです。現在、チェックサムは発行していません。
- 暗号学的署名
- 管理された秘密鍵で作成され、公開鍵で検証可能な証明です。Trilunaには、署名手順または鍵方針がまだありません。
- アイデンティティ参照
- 将来、非公開の作業フローで必要となる場合に、責任者または操作を示すRonova ID参照です。
現在の方法
まずメタデータ、署名はその後。
安定したアーカイブ項目と正規URLが、現在の検証基盤です。暗号学的署名は、鍵の生成、保管、ローテーション、失効、復旧、検証の手続が文書化され、実行可能となった後にのみ追加します。
アーカイブ識別子
一般形式はFT-YYYY-NNNです。部門を示す任意形式は引き続き留保されています。識別子は記録の所在を示すものであり、その記録が公開、正規、承認済み、暗号学的署名済みであることを証明しません。
公開検証の境界
現在、公開ライブラリへの出力要件を満たす例示記録はありません。非公開、準公開、キー付き、例示専用の記録は、リンクされていないURLを保護手段とせず、公開ビルドの外に置かれます。