# Ověřte, co vstupuje do vydání

Taiga Learning · Pracovní list
https://taiga.training/cs/lessons/supply-chain/

Používejte fiktivní nebo schválené informace. Do pracovního listu nevkládejte tajné údaje.

## Cíle učení
- Odlišit inventář závislostí od bezpečnostních důkazů.
- Vysvětlit, proč název balíčku a úspěšná instalace nestačí.
- Dohledat artefakt ke zdroji a procesu sestavení.

## Cvičení
Vyberte fiktivní změnu exportu CSV, která přidává balíček. Sepište poznámku k přijetí zahrnující nezbytnost, přesnou identitu balíčku, verzi, licenci, údržbu, nálezy zranitelností a chování instalace. Nakreslete cestu od zkontrolovaného commitu k nasazenému artefaktu.

## Vaše odpověď
- Scénář a rozsah:
- Předpoklady a otevřené otázky:
- Navržená odpověď nebo rozhodnutí s důvody:

## Ověřte odpověď
| Tvrzení nebo kritérium | Důkaz nebo test | Výsledek nebo nedostatek | Odpovědná osoba |
| --- | --- | --- | --- |
| | | | |
| | | | |
| | | | |

## Další akce
- Akce, odpovědná osoba a datum:
- Kdy tuto odpověď znovu posoudíte?

## Zásada k zapamatování
Kontrolujte závislosti a postup sestavení. I bezpečná změna zdrojového kódu může vytvořit nedůvěryhodný artefakt vydání.

## Zdroje
- [SLSA: provenance](https://slsa.dev/spec/v1.2/provenance)
- [NIST: Secure Software Development Framework](https://csrc.nist.gov/pubs/sp/800/218/final)

Tento pracovní list podporuje učení. Jeho vyplnění samo nepovoluje produkční změnu.
