Recursos · 112
Atualizações de software: verificar uma mudança de signatário
Decidir se um artefacto assinado continua a corresponder ao produtor, processo e versão aprovados.
Atualizado · 2 min
O que este guia ajuda a alcançar
- Definir identidades esperadas
- Verificar ficheiro e proveniência
- Tratar mudança sem confiança automática
Verificação rápida
- Política versionada e responsável pela aprovação.
- Relatório de impressão, identidade e proveniência.
- Decisão de instalação e histórico de exceções.
Método passo a passo
- 1
Definir identidades esperadas
Antes de examinar o pacote, registe produtor, chave ou identidade do certificado, emissor e processo de construção autorizados. Ligue expectativas ao software e a um canal já fiável. O artefacto não deve definir sozinho a sua política de aceitação.
Política versionada e responsável pela aprovação.
- 2
Verificar ficheiro e proveniência
Compare a impressão do ficheiro recebido com o objeto da atestação. Verifique assinatura com as raízes de confiança previstas, depois identidade, construtor e parâmetros. Uma assinatura válida de outra identidade não satisfaz a política do serviço.
Relatório de impressão, identidade e proveniência.
- 3
Tratar mudança sem confiança automática
Teste rotação anunciada, emissor inesperado, assinatura ausente e ficheiro diferente. Mantenha o artefacto pendente se a identidade nova não foi confirmada. Registe aprovação e regresso; assinatura não prova ausência de vulnerabilidades.
Decisão de instalação e histórico de exceções.
Caso de aceitação reproduzível
Exemplo fictício: estes dados não descrevem clientes nem resultados observados.
Ver dados do caso
{
"signature_valid": true,
"digest_matches": true,
"expected_signer": "approved-publisher",
"observed_signer": "different-publisher",
"expected": "hold_for_independent_confirmation"
}Decisão esperada
Exemplo fictício: impressão e assinatura são válidas, mas o signatário difere do aprovado. A instalação fica pendente de confirmação independente da mudança.
O seu caderno de aceitação
Registe observações sobre os critérios deste guia. Um registo não é uma certificação.
O caderno não guarda automaticamente. Exporte antes de sair.
Os filtros não limitam exportações. As ações incluem bloqueios e critérios não examinados.
A importação substitui observações depois da sua confirmação.
Indicadores de gestão
| Indicador | O que mede | Primeira ação |
|---|---|---|
| Artefactos reconciliados | Ficheiros ligados a atestação verificada | Contar a versão recebida |
| Mudanças não resolvidas | Identidades ou parâmetros não aprovados | Não converter em aprovação implícita |
Erros comuns
Perguntas frequentes
Bastam uma impressão correta e uma assinatura válida?
Não. Compare também identidade e condições de construção com expectativas aprovadas. A autenticidade não demonstra segurança funcional.
Referências oficiais
As referências apoiam o método. Adapte as verificações ao seu contexto; elas não são uma certificação. Os títulos das referências originais e os documentos de origem podem estar em outro idioma.
Referências consultadas em .






