# Tarkista, mitä julkaisu sisältää

Taiga Learning · Työpohja
https://taiga.training/fi/lessons/supply-chain/

Käytä kuvitteellisia tai hyväksyttyjä tietoja. Älä kirjoita salaisuuksia tähän työpohjaan.

## Tavoitteet
- Erotat riippuvuusluettelon tietoturvanäytöstä.
- Ymmärrät, miksi paketin nimi ja onnistunut asennus eivät riitä.
- Jäljität artefaktin lähdekoodiin ja build-prosessiin.

## Tehtävä
Valitse kuvitteellinen CSV-vientimuutos, joka lisää paketin. Kirjaa tarpeellisuus, paketin tarkka identiteetti, versio, lisenssi, ylläpito, haavoittuvuuslöydökset ja asennuksen toiminta. Piirrä reitti tarkastetusta commitista julkaistuun artefaktiin.

## Oma vastauksesi
- Tilanne ja rajaus:
- Oletukset ja avoimet kysymykset:
- Ratkaisu tai päätös perusteluineen:

## Varmista vastaus
| Väite tai kriteeri | Näyttö tai testi | Tulos tai puute | Omistaja |
| --- | --- | --- | --- |
| | | | |
| | | | |
| | | | |

## Seuraava toimi
- Toimi, omistaja ja ajankohta:
- Milloin arvioit vastauksen uudelleen?

## Muistettava periaate
Tarkasta riippuvuudet ja buildin reitti. Turvallinen lähdekoodimuutos voi silti päätyä epäluotettavaksi julkaisuartefaktiksi.

## Lähteet
- [SLSA: provenance](https://slsa.dev/spec/v1.2/provenance)
- [NIST: Secure Software Development Framework](https://csrc.nist.gov/pubs/sp/800/218/final)

Työpohja tukee oppimista. Sen täyttäminen ei itsessään hyväksy tuotantomuutosta.
