# जाँचें कि release में क्या जाता है

Taiga Learning · Worksheet अभ्यास पत्र
https://taiga.training/hi/lessons/supply-chain/

काल्पनिक या स्वीकृत जानकारी इस्तेमाल करें। इस worksheet में secrets न डालें।

## सीखने के उद्देश्य
- Dependency inventory और security प्रमाण का अंतर समझें।
- बताएँ कि package का नाम और सफल installation पर्याप्त क्यों नहीं हैं।
- Artifact को उसके source और build प्रक्रिया तक trace करें।

## अभ्यास
Package जोड़ने वाला काल्पनिक CSV export बदलाव चुनें। स्वीकृति का note लिखें जिसमें जरूरत, package की सटीक पहचान, version, license, रखरखाव, vulnerability findings और install का व्यवहार हों। Reviewed commit से deployed artifact तक का रास्ता बनाएँ।

## आपका उत्तर
- परिदृश्य और दायरा:
- धारणाएँ और खुले सवाल:
- प्रस्तावित उत्तर या निर्णय, कारणों सहित:

## अपना उत्तर सत्यापित करें
| दावा या मानदंड | प्रमाण या test | परिणाम या कमी | जिम्मेदार व्यक्ति |
| --- | --- | --- | --- |
| | | | |
| | | | |
| | | | |

## अगली कार्रवाई
- कार्रवाई, जिम्मेदार व्यक्ति और तारीख:
- आप इस उत्तर की समीक्षा कब करेंगे?

## याद रखने वाला सिद्धांत
Dependencies और build path का review करें। सुरक्षित source change से भी untrusted release artifact बन सकता है।

## स्रोत
- [SLSA: provenance](https://slsa.dev/spec/v1.2/provenance)
- [NIST: Secure Software Development Framework](https://csrc.nist.gov/pubs/sp/800/218/final)

यह worksheet सीखने में मदद करती है। इसे पूरा करने से अपने-आप production में बदलाव की अनुमति नहीं मिलती।
