Qué publica GOVP
Un registro GOVP-1 enlaza el SHA-256 de un artefacto, una identidad editorial canónica y una firma Ed25519. El registro se verifica localmente, sin cuentas ni una API central.
Portable
La clave pública viaja dentro del registro.
Determinista
La entrada de firma y los vectores fijan el comportamiento exacto.
Limitado
Prueba firma e integridad, no la veracidad del contenido firmado.
Se integra con la evidencia existente
GOVP puede vincular como bytes exactos declaraciones o recibos SCITT, mensajes COSE, sobres DSSE, attestations in-toto y bundles Sigstore. No sustituye sus verificadores: GOVP comprueba su propio registro y la integridad del objeto; cada ecosistema valida sus firmas, identidades, recibos y políticas.
Ver el modelo de composición por capas
Implementaciones públicas
GOVP-1 es el formato congelado. La implementación de referencia 0.1.11 está en PyPI y el verificador JavaScript 0.1.8 está en npm. Ambos se validan contra los vectores públicos de conformidad.
# Python
python -m pip install govp==0.1.11
govp conformance --run
# JavaScript
npm install @govp/verifier@0.1.8Comenzar Especificación normativa
La documentación normativa se mantiene en inglés para conservar una única interpretación canónica.