Scaricare modelli da hub pubblici senza verifica espone a campagne di typosquatting e manomissione dei pesi. Per garantire autenticità e non ripudio si utilizzano Sigstore (Cosign, Fulcio, Rekor) e TUF (The Update Framework):
1. Firma keyless con Cosign: il publisher firma il digest SHA-256 del modello SafeTensors autenticandosi via OIDC; la firma e il certificato effimero vengono registrati nel registro di trasparenza immutabile Rekor.
2. Verifica client-side: prima di caricare il modello nel server di inferenza, il runtime valida la firma contro l'identità del manutentore accreditato:
cosign verify --certificate-identity publisher@org.ai <model-repo>
3. Resilienza TUF: il framework TUF protegge il repository da attacchi di replay, freeze e compromissione di chiavi intermedie tramite deleghe crittografiche gerarchiche.