Provenance de build : relier les artefacts à leur fabrication
Comprendre la build provenance et produire un reçu signé des étapes, entrées déclarées et artefacts d’une compilation.
Comprendre ce que décrit un build, ce que signe un reçu et ce qu’un destinataire peut vérifier.
Comprendre la build provenance et produire un reçu signé des étapes, entrées déclarées et artefacts d’une compilation.
Reliez une attestation à un artefact logiciel, identifiez ce qui est signé et vérifiez la déclaration avec des clés de confiance.
Vérifiez un reçu signé sans accès au système de build : fichiers nécessaires, clés de confiance et contrôles du CLI Continuum Attest.
Distinguez SBOM, provenance de build et attestation d’artefact pour comprendre les documents qui accompagnent un logiciel.
Découvrez l’export in-toto Statement v1, le prédicat SLSA Provenance v1 et l’enveloppe DSSE de Continuum Attest.
Situez la provenance de build et les attestations signées dans la sécurité de la chaîne logicielle et l’intégrité des artefacts.
Un statut CI indique un résultat. Une provenance signée apporte un document que le destinataire peut relier aux artefacts et vérifier.
Suivez une livraison pour comprendre le rôle distinct d’une SBOM, d’une provenance de build et d’une attestation signée.
Conservez le reçu signé avec les artefacts et préparez une vérification indépendante, y compris hors ligne.
Distinguez le cadre d’attestation in-toto, la provenance et les exigences SLSA, et les outils de signature Sigstore.
Une empreinte compare des fichiers. Découvrez les informations supplémentaires apportées par une provenance de build signée.
Distinguez indépendance de vérification et confiance dans le build : reçus signés, fichiers disponibles et clés approuvées.