Skip to content

feat: add verifiable catalog approval provenance - #519

Merged
imran-siddique merged 1 commit into
mainfrom
issue-517-approval-provenance
Aug 17, 2026
Merged

feat: add verifiable catalog approval provenance#519
imran-siddique merged 1 commit into
mainfrom
issue-517-approval-provenance

Conversation

@imran-siddique

Copy link
Copy Markdown
Member

SummarynnImplements #517 as a detached, signed catalog-change provenance record.nn- Adds versioned catalog approval schema and threat-boundary documentation.n- Uses Ed25519 signatures over the record and each approval; trust keys stay verifier-side.n- Enforces M-of-N approvals, distinct principals/roles, issuer and key binding, expiry, revocation, and chain checkpoints.n- Binds new_catalog_hash to the runtime catalog hash.n- Adds deterministic focused vectors for tampering, stale chain, revocation, expiry, and duplicate principals.nn## Evidencenn- Focused pytest: 4 passedn- Ruff: passedn- mypy approval module: passedn- JSON Schema meta-validation: passedn- git diff --check: passedn- Full local suite is environment-blocked at collection by pre-existing missing dependencies: agentrust_trace, agent_os, cedarpy, and mcp.n`nSigned-off-by: Imran Siddique imran@agentrust.com

Signed-off-by: Imran Siddique <imran.siddique@opaque.co>
@imran-siddique
imran-siddique merged commit ddfd9c3 into main Aug 17, 2026
13 checks passed
@imran-siddique
imran-siddique deleted the issue-517-approval-provenance branch August 17, 2026 16:35
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

2 participants