{
  "bundle_id": "BKC-EVIDENCE-1.0.0",
  "bundle_version": "1.0.0",
  "trust_pack_version": "1.0.0",
  "environment": "PREPROD",
  "generated_at": "2026-09-29T05:22:57.894Z",
  "origin": "https://navigator.bonketiba.com",
  "files": [
    {
      "name": "keyset.json",
      "sha256": "296327b02f37a4696948c69b41c5f5ac62eb69a0661e394f40a7fe633ab8913b",
      "bytes": 6862,
      "description": "Keyset pubblico ECDSA P-256, chiavi attive e ritirate"
    },
    {
      "name": "assurance-report.json",
      "sha256": "e799038d25df4f045e8392773a9d45ae55761509c9e971028b699fd64b8e9063",
      "bytes": 4699,
      "description": "Report CI firmato su isolamento tenant e coda notifiche"
    },
    {
      "name": "threat-model.json",
      "sha256": "c10d19be101c0780920f00fefa141a7d062f13731685b49096afa4ee4396cd18",
      "bytes": 14840,
      "description": "Threat model versionato e firmato con mappatura minaccia→controllo"
    },
    {
      "name": "trust-pack.pdf",
      "sha256": "d1cb08a44172f3c2824a7e2a6d603e91855dfcf90aeeae2f41274f358c4d7da2",
      "bytes": 25576,
      "description": "BKC-TRUST-1.0.0: security assessment, dossier tecnico, threat model"
    },
    {
      "name": "README.txt",
      "sha256": "f8c0e1e24841aedebb3848710c64a14b0c5623561581ef89f4e098b1cebe4be0",
      "bytes": 2506,
      "description": "Istruzioni di verifica indipendente"
    }
  ],
  "documents": {
    "trust_pack": {
      "doc_id": "BKC-TRUST-1.0.0",
      "sha256": "da0a5ed58c8400847ea099958b6beb4c15dc63155614de773bca1c454a407743",
      "signature": "ecdsa-p256-sha256:29d8182682a238577eaeae4f89d28d83e5fcc168c6e0025fba0e7b57ff7f27a8a0eccd167b70d1a2dfc1a3a9daa086fe5ff612bb6ea5d28b410b81456755d209",
      "key_id": "bkc-test-20260819-59c490",
      "alg": "ECDSA_P256_SHA256"
    },
    "threat_model": {
      "sha256": "6be7ff8c20f551ae1f024fa41064ef894b5aa0aa493cb1a04d16e6bf583f0136",
      "signature": "ecdsa-p256-sha256:15eeb2f98663b350485ecc9d9e69005945279f509708515573f12fbb1a5a101957f82a9ba626500d6250f4ce7d08810ead70bc05f3f5001f0f17a0499929b005",
      "key_id": "bkc-test-20260819-59c490",
      "alg": "ECDSA_P256_SHA256"
    },
    "assurance_report": {
      "run_id": "ASR-1.0.0-0b2b0db0f54e9416",
      "sha256": "0b2b0db0f54e9416b2b6ab7e1337095dcffaf0284ae9d571bc9f63b5afecd4e3",
      "signature": "ecdsa-p256-sha256:10e8c778052c355cd70db9d91437165f3da7a7c1b188bb3229614af4a34f8fd35fe3eae1fd32a2e034bbfef69fe88f31ce1479d95c96ae623ef2e028eef6e14f",
      "key_id": "bkc-test-20260819-59c490",
      "alg": "ECDSA_P256_SHA256"
    }
  },
  "verification": {
    "keyset_url": "https://navigator.bonketiba.com/api/public/certified-keys",
    "bundle_verifier_url": "https://navigator.bonketiba.com/release-evidence/bundle",
    "assurance_run_url": "https://navigator.bonketiba.com/assurance-run/ASR-1.0.0-0b2b0db0f54e9416",
    "keyset_rotation_url": "https://navigator.bonketiba.com/keyset-rotation",
    "procedure": "SHA-256 di ogni file, poi SHA-256 della forma canonica del manifest senza `integrity` e verifica ECDSA P-256 con la chiave `key_id`."
  },
  "legal_disclaimer": "Bonketiba Certified è un sistema tecnico di evidenza: produce prove verificabili di integrità, sequenza temporale e firma. Non è PEC, non è un servizio fiduciario qualificato eIDAS, non è una firma elettronica qualificata e non attribuisce automaticamente valore legale ai messaggi. Il valore probatorio dipende dall'ordinamento applicabile e dalla valutazione dell'autorità competente.",
  "integrity": {
    "sha256": "6b8e09486374c29774f7f65c21f57ba85823096c5f06e1e35c66e30bb9d633b4",
    "signature": "ecdsa-p256-sha256:97b4a8a9d9ede7cb57b9aed69fadbe7107365af5569cd6859bf463533036a2bc794226815fba36cf3204a7dd2e0f80c24b3988c8cfe5c135e013b3b8478a08f4",
    "key_id": "bkc-test-20260819-59c490",
    "alg": "ECDSA_P256_SHA256"
  }
}