# Проверете какво влиза в пусканата версия

Taiga Learning · Работен лист
https://taiga.training/bg/lessons/supply-chain/

Използвайте измислена или одобрена информация. Не поставяйте тайни стойности в този работен лист.

## Учебни цели
- Разграничете инвентар на зависимостите от доказателства за сигурност.
- Обяснете защо име на пакет и успешна инсталация не са достатъчни.
- Проследете артефакт до изходния му код и процеса на изграждане.

## Упражнение
Изберете измислена промяна за CSV експорт, която добавя пакет. Напишете бележка за приемане, обхващаща необходимостта, точната идентичност на пакета, версията, лиценза, поддръжката, констатациите за уязвимости и поведението при инсталация. Начертайте пътя от прегледания commit до внедрения артефакт.

## Вашият отговор
- Сценарий и обхват:
- Допускания и отворени въпроси:
- Предложен отговор или решение с обосновка:

## Проверете отговора си
| Твърдение или критерий | Доказателства или тест | Резултат или пропуск | Отговорник |
| --- | --- | --- | --- |
| | | | |
| | | | |
| | | | |

## Следващо действие
- Действие, отговорник и дата:
- Кога ще прегледате този отговор?

## Принцип, който да запомните
Преглеждайте зависимостите и пътя на изграждане. Сигурна промяна в изходния код все пак може да произведе артефакт, на който не може да се има доверие.

## Източници
- [SLSA: provenance](https://slsa.dev/spec/v1.2/provenance)
- [NIST: Secure Software Development Framework](https://csrc.nist.gov/pubs/sp/800/218/final)

Този работен лист подпомага ученето. Самото му попълване не разрешава промяна в продукционната среда.
