Опорная идея
Подпись сама по себе не решает проблему, если policy ничего не проверяет. Gate может требовать: сборка из защищенного branch, builder из trusted pool, тесты прошли, критичных CVE нет, SBOM приложен, artifact подписан, provenance соответствует release.
Такая система снижает риск незаметной подмены пакета или образа.