ASSURANCE
Signing and verification.
Detached signatures bind canonical report metadata without embedding private keys.
Sign
python scanner.py report sign --report report.kfif.json --private-key signing-private.pem --signature report.sig.jsonVerify
python scanner.py report verify-signature --report report.kfif.json --signature report.sig.json --public-key signing-public.pemTrust
A valid signature can use an untrusted/revoked key. The local registry is not PKI, HSM, or KMS.