Class GovernanceArtifactVerifier
Provides provider-neutral helpers for verifying signed governance artifacts and applying verification policy.
public static class GovernanceArtifactVerifier
- Inheritance
-
GovernanceArtifactVerifier
- Inherited Members
Remarks
The verifier wrapper does not resolve provider-specific keys in Core and does not imply legal evidence, compliance certification, immutable storage, or tamper-evidence.
Methods
VerifyAsync<TArtifact>(SignedGovernanceArtifact<TArtifact>, IGovernanceSignatureVerificationService, VerificationPolicyOptions?, VerificationPolicyContext?, CancellationToken)
Verifies a signed governance artifact's retained canonical payload and maps the result to a host-facing policy outcome.
public static ValueTask<VerificationPolicyOutcome> VerifyAsync<TArtifact>(SignedGovernanceArtifact<TArtifact> artifact, IGovernanceSignatureVerificationService verificationService, VerificationPolicyOptions? options = null, VerificationPolicyContext? context = null, CancellationToken cancellationToken = default)
Parameters
artifactSignedGovernanceArtifact<TArtifact>verificationServiceIGovernanceSignatureVerificationServiceoptionsVerificationPolicyOptionscontextVerificationPolicyContextcancellationTokenCancellationToken
Returns
Type Parameters
TArtifact
Remarks
This payload-only path establishes that CanonicalPayload hashes to the signed canonical hash. It does not establish that Artifact corresponds to that payload. Use VerifyTypedAsync<TArtifact>(SignedGovernanceArtifact<TArtifact>, IGovernanceSignatureVerificationService, Func<TArtifact, CanonicalPayload>, VerificationPolicyOptions?, VerificationPolicyContext?, CancellationToken) when the typed artifact will be consumed after verification.
VerifyTypedAsync<TArtifact>(SignedGovernanceArtifact<TArtifact>, IGovernanceSignatureVerificationService, Func<TArtifact, CanonicalPayload>, VerificationPolicyOptions?, VerificationPolicyContext?, CancellationToken)
Verifies a signed governance artifact, binds its typed artifact to the signed canonical payload, and maps the result to a host-facing policy outcome.
public static ValueTask<VerificationPolicyOutcome> VerifyTypedAsync<TArtifact>(SignedGovernanceArtifact<TArtifact> artifact, IGovernanceSignatureVerificationService verificationService, Func<TArtifact, CanonicalPayload> canonicalPayloadBuilder, VerificationPolicyOptions? options = null, VerificationPolicyContext? context = null, CancellationToken cancellationToken = default)
Parameters
artifactSignedGovernanceArtifact<TArtifact>verificationServiceIGovernanceSignatureVerificationServicecanonicalPayloadBuilderFunc<TArtifact, CanonicalPayload>optionsVerificationPolicyOptionscontextVerificationPolicyContextcancellationTokenCancellationToken
Returns
Type Parameters
TArtifact
Remarks
The supplied builder must use the same canonicalization options and schema rules that were used when the artifact
was signed. The rebuilt payload is hashed with the recorded hash algorithm and compared with the signed canonical
hash before the verification provider is called. A mismatch fails closed with
signature.typed-artifact-mismatch in the HashMismatch category.