Test die een echte handtekening maakt en verifieert
De suite maakte nergens een HTTP-handtekening aan: de inbox-tests injecteren
preVerified en slaan verifyRequest over, de authorized-fetch-tests raken alleen
fetchActor. Ondertussen is het sleutel-ophaalpad vandaag tweemaal verbouwd
(9561d58, efe5633) zonder dat iets aantoonde dat verificatie nog slaagt.
Deze test genereert een RSA-paar, serveert het actor-document via de gestubde
fetch en ondertekent een verzoek zoals een fediverse-server dat doet. Ook de
combinatie met authorized fetch, plus de weigeringen: verdraaid lichaam, oude
Date, verkeerde sleutel, geen handtekening.
Gecontroleerd dat de test bijt: haal de ondertekende terugval uit fetchActor en
geval 3 valt om.
Co-Authored-By: Claude Opus 5 <noreply@…>