Digest-basierte Release-Identität
Releases werden durch inhaltsadressierte SHA-256-Digests identifiziert, nicht durch veränderbare Tags. Gleicher Digest = gleiches Artefakt = gleiche Nachweise.
- → Tag → Digest-Auflösung zum Freigabezeitpunkt
- → Nachweise werden wiederverwendet, wenn derselbe Digest freigegeben wird
- → Unveränderliche Verantwortungskette
