канонизация).
KalkanCore — REST-эндпоинты crypt/SignXml, crypt/SignWsse, crypt/SignWsseRaw, crypt/verify/xml, crypt/verify/xml/base64. Деплой через Docker (docker-compose.yml), CI на GitLab.
Важный момент по безопасности
Verify* валидирует входящие запросы, поэтому trust-валидация обязательна (fail-closed). Без trust-стора проверяется только криптоматематика — самоподписанный сертификат с поддельным IIN/BIN прошёл бы как валидный. Это закрыто ChainValidator. Детали и открытые риски (GOST-2004 не покрыт тестом, hash-алгоритм OCSP CertID не подтверждён против живого ответчика) — в SECURITY_VALIDATION.md.