#!/usr/bin/env bash # B2 — Re-forge toàn chain → chữ ký RSA head chặn # cwd = thư mục gốc dự án. Offline OK. (Chạy nối tiếp B1) # Kẻ tấn công sửa record RỒI tính lại toàn bộ hash-chain (chain tự chứa nên hash khớp) # ...nhưng KHÔNG ký lại được head vì thiếu private key → verify anchor gãy sed -n '1,3p' .specify/logs/audit/audit-head.txt 2>/dev/null ls .specify/logs/audit/*.sig 2>/dev/null bash .specify/scripts/bash/verify-audit-chain.sh; echo "exit=$?" # Kỳ vọng: chain hash khớp nhưng verify RSA head (anchor) gãy → không re-forge được