# Provjerite šta ulazi u izdanje

Taiga Learning · Radni list
https://taiga.training/bs/lessons/supply-chain/

Koristite izmišljene ili odobrene informacije. Ne unosite tajne u ovaj radni list.

## Ciljevi učenja
- Razlikujte popis zavisnosti od sigurnosnih dokaza.
- Objasnite zašto naziv paketa i uspješna instalacija nisu dovoljni.
- Pratite artefakt do njegovog izvornog koda i procesa izgradnje.

## Vježba
Odaberite izmišljenu promjenu CSV izvoza koja dodaje paket. Napišite bilješku o prihvatanju koja pokriva potrebu za paketom, njegov tačan identitet, verziju, licencu, održavanje, nalaze ranjivosti i ponašanje pri instalaciji. Nacrtajte put od pregledanog commita do raspoređenog artefakta.

## Vaš odgovor
- Scenarij i opseg:
- Pretpostavke i otvorena pitanja:
- Predloženi odgovor ili odluka, s obrazloženjem:

## Provjerite svoj odgovor
| Tvrdnja ili kriterij | Dokaz ili test | Rezultat ili nedostatak | Odgovorna osoba |
| --- | --- | --- | --- |
| | | | |
| | | | |
| | | | |

## Sljedeća radnja
- Radnja, odgovorna osoba i datum:
- Kada ćete pregledati ovaj odgovor?

## Princip koji treba zapamtiti
Pregledajte zavisnosti i put izgradnje. Sigurna promjena izvornog koda i dalje može proizvesti nepouzdan artefakt izdanja.

## Izvori
- [SLSA: provenance](https://slsa.dev/spec/v1.2/provenance)
- [NIST: Secure Software Development Framework](https://csrc.nist.gov/pubs/sp/800/218/final)

Ovaj radni list podržava učenje. Njegovo popunjavanje samo po sebi ne odobrava promjenu u produkcijskom okruženju.
