# Kontrollér, hvad der indgår i releasen

Taiga Learning · Arbejdsark
https://taiga.training/da/lessons/supply-chain/

Brug fiktive eller godkendte oplysninger. Skriv ikke secrets i arbejdsarket.

## Læringsmål
- Skeln mellem en afhængighedsoversigt og sikkerhedsdokumentation.
- Forklar, hvorfor et pakkenavn og en vellykket installation ikke er nok.
- Spor et artefakt til dets kildekode og buildproces.

## Øvelse
Vælg en fiktiv ændring af CSV-eksport, som tilføjer en pakke. Skriv et acceptnotat om nødvendighed, præcis pakkeidentitet, version, licens, vedligeholdelse, sårbarhedsfund og installationsadfærd. Tegn vejen fra det gennemgåede commit til det udrullede artefakt.

## Dit svar
- Scenarie og omfang:
- Antagelser og åbne spørgsmål:
- Foreslået svar eller beslutning med begrundelser:

## Verificér dit svar
| Påstand eller kriterium | Dokumentation eller test | Resultat eller mangel | Ansvarlig |
| --- | --- | --- | --- |
| | | | |
| | | | |
| | | | |

## Næste handling
- Handling, ansvarlig og dato:
- Hvornår vil du gennemgå dette svar?

## Princip at huske
Gennemgå afhængighederne og buildforløbet. En sikker kildekodeændring kan stadig resultere i et releaseartefakt, du ikke kan stole på.

## Kilder
- [SLSA: provenance](https://slsa.dev/spec/v1.2/provenance)
- [NIST: Secure Software Development Framework](https://csrc.nist.gov/pubs/sp/800/218/final)

Arbejdsarket understøtter læring. Gennemførelse autoriserer ikke i sig selv en produktionsændring.
