通常の提出用assetはkome signが生成したsigned MPKGです。
kome signdist/Example.mpkg
Komeは最終pathへ置く前にローカル検証を完了します。追加で低レベル検証を実行する場合:
msign package verify \
dist/Example.mpkg \
--root-public-key keys/developer.issuer.pubローカル検証はCertificateの形式、Issuer署名、有効期間、Package ID scope、Capability、 manifest署名、payload size/digestを確認します。期限内の既存Certificateを利用したoffline 署名を許可できる場合でも、AppStore Reviewerは公開時にCertificateの最新statusを検証する 責務を持ちます。
AppStore repositoryを同時にcheckoutしているfixture環境では、同じsigned MPKGをReviewerへ 渡す相互検証も実行できます。
make test-e2e-appstore APPSTORE_REVIEWER_DIR=/path/to/AppStore/reviewerdevkitはGitHub tokenを保存せず、release uploadを自動実行しません。