# 33 只用合成签名身份

仅在专用 VM 对自己构建的 probe-app 固定 digest，安装并记录所选 cosign/SBOM 工具版本，校验本目录探针包。测试私钥不入库、不放文章素材、不指向真实生产证书；使用仅供实验的 registry/身份策略。先记录真实镜像 digest、生成 SBOM/provenance，再签名并以明确身份策略验证；改动合成身份、镜像 digest 分别触发拒绝。检查构建/验证退出码、原始日志和制品自身 digest，最后撤销临时凭据并删除测试镜像。

当前无构建器、签名工具或准入环境，SBOM、来源、签名拒绝与运行权限对照 `NOT_RUN`。`CHECKSUMS.sha256` 只校验随文下载的源码包，不是镜像签名。
