# Verifiqueu què entra a la versió publicada

Taiga Learning · Fitxa
https://taiga.training/ca/lessons/supply-chain/

Feu servir informació fictícia o aprovada. No poseu secrets en aquesta fitxa.

## Objectius d'aprenentatge
- Distingir un inventari de dependències de les evidències de seguretat.
- Explicar per què el nom d'un paquet i una instal·lació satisfactòria no són suficients.
- Rastrejar un artefacte fins al codi font i el procés de construcció.

## Exercici
Trieu un canvi fictici d'exportació CSV que afegeixi un paquet. Escriviu una nota d'acceptació que cobreixi la necessitat, la identitat exacta del paquet, la versió, la llicència, el manteniment, les vulnerabilitats detectades i el comportament d'instal·lació. Dibuixeu el recorregut des del commit revisat fins a l'artefacte desplegat.

## La vostra resposta
- Escenari i abast:
- Hipòtesis i preguntes obertes:
- Resposta o decisió proposada, amb motius:

## Verifiqueu la vostra resposta
| Afirmació o criteri | Evidències o prova | Resultat o mancança | Responsable |
| --- | --- | --- | --- |
| | | | |
| | | | |
| | | | |

## Acció següent
- Acció, responsable i data:
- Quan revisareu aquesta resposta?

## Principi que cal retenir
Reviseu les dependències i el recorregut de construcció. Un canvi segur del codi font encara pot produir un artefacte de publicació no fiable.

## Fonts
- [SLSA: provenance](https://slsa.dev/spec/v1.2/provenance)
- [NIST: Secure Software Development Framework](https://csrc.nist.gov/pubs/sp/800/218/final)

Aquesta fitxa dona suport a l'aprenentatge. Completar-la no autoritza, per si sol, un canvi a producció.
