apiVersion: "evidence.confighub.com/v1alpha1"
kind: "InstallerPackageSignatureReceipt"
metadata:
  name: "argo-cd-argocd-image-updater-1.2.2"
spec:
  observedAt: "2026-08-26T07:57:19.322Z"
  subject:
    packagePath: "packages/argo-cd/argocd-image-updater/1.2.2"
    publicationReceipt: "runs/installer-oci/argo-cd-argocd-image-updater/1.2.2/installer-package-publication-receipt.yaml"
    tagReference: "oci://europe-west1-docker.pkg.dev/nth-fort-499605-q5/helm-expt/argo-cd-argocd-image-updater:1.2.2"
    manifestDigest: "sha256:525b479c83d1f34cb049de230d2925bb494437ca0a0aa20c782b29a6baa382fa"
    immutableReference: "europe-west1-docker.pkg.dev/nth-fort-499605-q5/helm-expt/argo-cd-argocd-image-updater:1.2.2@sha256:525b479c83d1f34cb049de230d2925bb494437ca0a0aa20c782b29a6baa382fa"
    packageSHA256: "734237e77d319a0be616920ae63494d6e704289765328677775687f74272befe"
    layerDigest: "sha256:734237e77d319a0be616920ae63494d6e704289765328677775687f74272befe"
  signature:
    scheme: "sigstore-keyless"
    signerIdentity: "helm-expt-package-signer@nth-fort-499605-q5.iam.gserviceaccount.com"
    oidcIssuer: "https://accounts.google.com"
    bundlePath: "runs/installer-oci-signatures/argo-cd-argocd-image-updater/1.2.2/signature.sigstore.json"
    bundleSHA256: "4a31d0e5a606e9f94c92e4b46779c370cbe9dd3acd61895ee4c3bc3a1ceafcd4"
    payloadPath: "runs/installer-oci-signatures/argo-cd-argocd-image-updater/1.2.2/signature-payload.json"
    payloadSHA256: "4b8b2f9c3b35e4bb78e7b200ef490eed7d633f18a1739b93787dc908de0db0ca"
    registryAttached: true
    registryAnonymousRead: true
  verification:
    result: "pass"
    command: "cosign verify --certificate-identity helm-expt-package-signer@nth-fort-499605-q5.iam.gserviceaccount.com --certificate-oidc-issuer https://accounts.google.com --annotations confighub.com/package-path=packages/argo-cd/argocd-image-updater/1.2.2 --annotations confighub.com/package-sha256=734237e77d319a0be616920ae63494d6e704289765328677775687f74272befe europe-west1-docker.pkg.dev/nth-fort-499605-q5/helm-expt/argo-cd-argocd-image-updater:1.2.2@sha256:525b479c83d1f34cb049de230d2925bb494437ca0a0aa20c782b29a6baa382fa"
    outputPath: "runs/installer-oci-signatures/argo-cd-argocd-image-updater/1.2.2/verification.json"
    outputSHA256: "9e1d595ad657f678577e8d396725e3c12e099d2caff8ee1aff4c76eb17ea259f"
    payloadCommand: "cosign verify-blob-attestation --bundle runs/installer-oci-signatures/argo-cd-argocd-image-updater/1.2.2/signature.sigstore.json --digest 525b479c83d1f34cb049de230d2925bb494437ca0a0aa20c782b29a6baa382fa --digestAlg sha256 --type https://sigstore.dev/cosign/sign/v1 --certificate-identity helm-expt-package-signer@nth-fort-499605-q5.iam.gserviceaccount.com --certificate-oidc-issuer https://accounts.google.com"
    payloadOutputPath: "runs/installer-oci-signatures/argo-cd-argocd-image-updater/1.2.2/payload-verification.txt"
    payloadOutputSHA256: "80a53f76c7ed6969dade3b6ee47cdb753162db7c00be625448999d08bae77ed8"
    cosignVersion: "v3.1.3"
  annotations:
    confighub.com/package-path: "packages/argo-cd/argocd-image-updater/1.2.2"
    confighub.com/package-sha256: "734237e77d319a0be616920ae63494d6e704289765328677775687f74272befe"
  scope:
    proves:
      - "the named signer signed the exact OCI manifest digest"
      - "the signature covers the package path and package SHA-256 annotations"
      - "the public registry served the signature without credentials when this receipt was written"
    doesNotProve:
      - "that the selected configuration is suitable for a particular cluster"
      - "that hooks, CRDs, Secrets, or other lifecycle work will succeed"
      - "that a later package published under the same tag has the same digest"
