# Prüfen, was in die Veröffentlichung gelangt

Taiga Learning · Arbeitsblatt
https://taiga.training/de/lessons/supply-chain/

Nutzen Sie fiktive oder freigegebene Informationen. Tragen Sie keine Secrets in dieses Arbeitsblatt ein.

## Lernziele
- Ein Abhängigkeitsinventar von Sicherheitsnachweisen unterscheiden.
- Erklären, warum Paketname und erfolgreiche Installation nicht ausreichen.
- Ein Artefakt zu Quelle und Build-Prozess zurückverfolgen.

## Übung
Wählen Sie eine fiktive CSV-Exportänderung, die ein Paket ergänzt. Schreiben Sie eine Abnahmenotiz zu Notwendigkeit, genauer Paketidentität, Version, Lizenz, Wartung, Schwachstellenbefunden und Installationsverhalten. Zeichnen Sie den Weg vom geprüften Commit zum bereitgestellten Artefakt.

## Ihre Antwort
- Szenario und Umfang:
- Annahmen und offene Fragen:
- Vorgeschlagene Antwort oder Entscheidung mit Begründung:

## Prüfen Sie Ihre Antwort
| Aussage oder Kriterium | Nachweis oder Test | Ergebnis oder Lücke | Verantwortung |
| --- | --- | --- | --- |
| | | | |
| | | | |
| | | | |

## Nächste Handlung
- Handlung, Verantwortung und Datum:
- Wann werden Sie diese Antwort erneut prüfen?

## Beizubehaltendes Prinzip
Prüfen Sie Abhängigkeiten und Build-Pfad. Selbst eine sichere Quellcodeänderung kann ein nicht vertrauenswürdiges Release-Artefakt erzeugen.

## Quellen
- [SLSA: provenance](https://slsa.dev/spec/v1.2/provenance)
- [NIST: Secure Software Development Framework](https://csrc.nist.gov/pubs/sp/800/218/final)

Dieses Arbeitsblatt unterstützt das Lernen. Seine Bearbeitung autorisiert für sich genommen keine Produktionsänderung.
