Expand description
审计锚点签名工具(G-A1 真实性 / 防抵赖)—— CLI 侧最小自包含实现
§背景
evorule-governance 的审计链用 BLAKE3 哈希保证“完整性/被动篡改“,但不提供“真实性/防抵赖“。
G-A1 在该链之上引入 ed25519(RFC 8032)确定性签名锚点:用私钥对审计链尾 last_hash
签名,公钥随导出物分发即可供第三方离线验证“审计链确由私钥持有者生成“。
§本模块定位
遵循 evorule-cli「不引入 evorule-governance」的架构约束(CLI 定位 tier0+tier1、musl 静态),
本模块复制 governance signing.rs 的最小实现(与已复制的 hash.rs 同思路),
仅提供 CLI 需要的:密钥生成 + 验签 + hex 编解码。锚点载荷的重算在 verify-anchors 命令中。
§密钥纪律
私钥不落盘于审计资产/规则库,由调用方注入 32 字节种子;generate_keys 仅供一次性运维使用。
Structs§
- Audit
Signer - ed25519 审计签名器(持有私钥)
Enums§
- Sign
Error - 签名相关错误
Functions§
- verify_
signature - 用公钥验证签名(供导出物离线校验使用)