Authenticode (PE)
Per .exe, .dll e .sys l'hash Authenticode è ricalcolato escludendo ciò che la specifica esclude, poi firmatario, catena e marca in contro-firma. Le doppie firme (SHA-1 più SHA-256 annidata) sono verificate entrambe.
Gli strumenti nativi non attraversano il confine: signtool esiste solo su Windows, codesign e spctl solo su macOS. Il modulo Firma software legge i byte e verifica le firme di eseguibili e installatori in entrambe le direzioni: chi ha firmato, se il file è stato modificato, con quale marca temporale.
Per .exe, .dll e .sys l'hash Authenticode è ricalcolato escludendo ciò che la specifica esclude, poi firmatario, catena e marca in contro-firma. Le doppie firme (SHA-1 più SHA-256 annidata) sono verificate entrambe.
Firma nel contenitore dell'installatore, firmatario, catena e marca temporale.
CodeDirectory (identificatore, Team ID, cdhash, flag) e impronte di pagina ricalcolate. Un binario universale ha una firma per architettura: Probatio le verifica tutte e prende il verdetto peggiore.
Firma dell'immagine, integrità del contenuto e ticket di notarizzazione applicato con stapler: «questo DMG è notarizzato?» ha risposta anche da Windows, senza rete.
Marche RFC 3161 e revoca OCSP con lo stesso motore di verifica usato per le firme CAdES e PAdES.
Atto di verifica (quando è stato fatto il controllo, non quando si stampa), impronta del file esaminato, firme una per una, catena, rilievi e portata del controllo.
.exe, una .dll, un .msi, un binario Mac o un .dmg: il formato si riconosce dai byte.signtool.stapler sta dentro la firma dell'immagine: Probatio lo legge senza spctl e senza rete. Verifica che ci sia; non interroga Apple sulla sua validità di oggi.