# Правярайце, што трапляе ў выпуск

Taiga Learning · Працоўны ліст
https://taiga.training/be/lessons/supply-chain/

Выкарыстоўвайце выдуманую або ўхваленую інфармацыю. Не змяшчайце сакрэты ў гэтым працоўным лісце.

## Мэты навучання
- Адрозніваць пералік залежнасцей ад доказаў бяспекі.
- Тлумачыць, чаму назвы пакета і паспяховага ўсталявання недастаткова.
- Прасочваць артэфакт да яго зыходнага кода і працэсу зборкі.

## Практыкаванне
Выберыце выдуманую змену экспарту CSV, якая дадае пакет. Напішыце нататку аб прыёмцы, ахапіўшы неабходнасць, дакладную ідэнтычнасць пакета, версію, ліцэнзію, суправаджэнне, выяўленыя ўразлівасці і паводзіны ўсталявання. Намалюйце шлях ад праверанага commit да разгорнутага артэфакта.

## Ваш адказ
- Сцэнарый і абсяг:
- Дапушчэнні і адкрытыя пытанні:
- Прапанаваны адказ або рашэнне з абгрунтаваннем:

## Праверце свой адказ
| Сцверджанне або крытэрый | Доказ або тэст | Вынік або прабел | Адказны |
| --- | --- | --- | --- |
| | | | |
| | | | |
| | | | |

## Наступнае дзеянне
- Дзеянне, адказны і дата:
- Калі вы перагледзіце гэты адказ?

## Прынцып, які трэба запомніць
Правярайце залежнасці і шлях зборкі. Бяспечная змена зыходнага кода ўсё роўна можа даць недавераны артэфакт выпуску.

## Крыніцы
- [SLSA: provenance](https://slsa.dev/spec/v1.2/provenance)
- [NIST: Secure Software Development Framework](https://csrc.nist.gov/pubs/sp/800/218/final)

Гэты працоўны ліст падтрымлівае навучанне. Само яго запаўненне не дазваляе змены ў production-асяроддзі.
