Шесть этапов
| Этап | Команда | Результат | Владелец |
|---|---|---|---|
| 1. Опишите доверие | vouch policy create, затем policy check | каноническая политика для проверенных идентификаторов key, engine, profile и source | получатель |
| 2. Выдайте | vouch issue --emit-bundle | подписанный Native контекст source, input, profile и complete transcript | издатель |
| 3. Аутентифицируйте | vouch verify --bundle ... | совпадение подписи и политики | получатель |
| 4. Свяжите запрос | добавьте --source-image или --source вместе с --input | совпадение аутентифицированного контекста и отдельно переданного запроса | получатель |
| 5. Наблюдайте текущее исполнение | добавьте --reexecute | совпадение текущего исполнения Native и подписанного complete transcript | Native |
| 6. Потребуйте решение | vouch gate --require-decision ... | совпадение живого аутентифицированного результата и требуемого решения | хост-приложение |
Хост-приложение предоставляет идентичность вызывающего пользователя, актуальность, предотвращение повторного использования, деловую авторизацию и внешнее действие.
Подготовьте точные входы
Подготовьте независимо друг от друга:
- проверенный
refund-window.lspx.pngилиrefund-window.lspx - точный файл проверяемого ввода
INPUT - открытый ключ Ed25519
issuer.spki.der - абсолютный URI локального ключа PKCS#8 для выдачи
- проверенный SHA-256 точного исполняемого файла Native
- новые пути для
POLICY,OUTPUTи каждого отчёта
Напечатайте точные идентификаторы через общее ядро Rust.
lispex vouch key-id --public-key issuer.spki.der
lispex vouch engine-id --executable /exact/path/to/lispex
lispex vouch source-id --source-image refund-window.lspx.png
lispex vouch input-id --input INPUT1. Создайте политику получателя
lispex vouch policy create \
--public-key issuer.spki.der \
--engine-sha256 sha256:<reviewed-engine-digest> \
--source-image refund-window.lspx.png \
--out POLICY
lispex vouch policy check --trust-policy POLICYПолитика записывает проверенные получателем key, engine, profile и source allowlist в канонических байтах.
2. Выдайте подписанное свидетельство
ISSUER_KEY_URI="pkcs8-file:///absolute/path/to/private.pkcs8.der"
lispex vouch issue \
--source-image refund-window.lspx.png \
--input INPUT \
--profile csk.checked-profile/v1 \
--key-handle "$ISSUER_KEY_URI" \
--out-dir OUTPUT \
--emit-bundleNative выполняет правило и подписывает точный контекст source, input, profile, engine, результата и complete transcript. Bundle переносит эти канонические байты с заданным бюджетом.
3. Аутентифицируйте bundle
lispex vouch verify \
--bundle OUTPUT/vouch-input-bundle.json \
--trust-policy POLICY \
--report-out AUTH-REPORTОтчёт записывает проверку подписи и точное совпадение политики.
4. Свяжите текущий запрос
lispex vouch verify \
--bundle OUTPUT/vouch-input-bundle.json \
--trust-policy POLICY \
--source-image refund-window.lspx.png \
--input INPUT \
--profile csk.checked-profile/v1 \
--report-out PINNED-REPORTОтчёт связывает аутентифицированный контекст с source и input этого вызова.
5. Наблюдайте текущее исполнение Native
lispex vouch verify \
--bundle OUTPUT/vouch-input-bundle.json \
--trust-policy POLICY \
--source-image refund-window.lspx.png \
--input INPUT \
--profile csk.checked-profile/v1 \
--reexecute \
--report-out REEXECUTION-REPORTNative создаёт новое наблюдение исполнения и сравнивает два complete transcript.
6. Потребуйте решение
lispex vouch gate \
--bundle OUTPUT/vouch-input-bundle.json \
--trust-policy POLICY \
--source-image refund-window.lspx.png \
--input INPUT \
--profile csk.checked-profile/v1 \
--require-decision approve \
--report-out GATE-REPORTКод 0 записывает требуемое живое локальное решение. Код 10 записывает отказ
шлюза. Приложение использует результат вместе со своей политикой актуальности,
повторного использования, идентичности и действия.
Скомпилированное свидетельство
Native может вывести lispex.vouch-compiled-artifact/v1 из того же точного
source и добавить согласие проверенной Rust VM к цепочке tree и Meaning.
Скомпилированный процесс заново выводит Core IR и байткод после аутентификации
запроса.