# Ellenőrizze, mi kerül a kiadásba

Taiga Learning · Munkalap
https://taiga.training/hu/lessons/supply-chain/

Kitalált vagy jóváhagyott információt használjon. Ne írjon titkokat ebbe a munkalapba.

## Tanulási célok
- Megkülönböztetni a függőségek jegyzékét a biztonsági bizonyítéktól.
- Elmagyarázni, miért nem elég a csomag neve és a sikeres telepítés.
- Visszakövetni az artifactot a forrásáig és a build folyamatáig.

## Gyakorlat
Válasszon egy fiktív CSV-export módosítást, amely új csomagot ad hozzá. Írjon elfogadási feljegyzést a szükségességről, a csomag pontos azonosságáról, verziójáról, licencéről, karbantartásáról, sérülékenységi találatairól és telepítési működéséről. Rajzolja fel az utat a review során ellenőrzött committól a telepített artifactig.

## Az Ön válasza
- Helyzet és hatókör:
- Feltételezések és nyitott kérdések:
- Javasolt válasz vagy döntés, indoklással:

## Ellenőrizze a válaszát
| Állítás vagy feltétel | Bizonyíték vagy teszt | Eredmény vagy hiányosság | Felelős |
| --- | --- | --- | --- |
| | | | |
| | | | |
| | | | |

## Következő teendő
- Teendő, felelős és dátum:
- Mikor vizsgálja felül ezt a választ?

## Megjegyzendő elv
Ellenőrizze a függőségeket és a build útvonalát. Biztonságos forráskód-módosításból is készülhet nem megbízható kiadási artifact.

## Források
- [SLSA: provenance](https://slsa.dev/spec/v1.2/provenance)
- [NIST: Secure Software Development Framework](https://csrc.nist.gov/pubs/sp/800/218/final)

Ez a munkalap a tanulást segíti. A kitöltése önmagában nem engedélyez éles módosítást.
