# Verifikasi komponen yang masuk ke rilis

Taiga Learning · Lembar kerja
https://taiga.training/id/lessons/supply-chain/

Gunakan informasi fiktif atau yang disetujui. Jangan masukkan secret dalam lembar kerja ini.

## Tujuan pembelajaran
- Bedakan inventaris dependensi dari bukti keamanan.
- Jelaskan alasan nama paket dan instalasi yang berhasil tidak cukup.
- Telusuri artefak ke kode sumber dan proses build-nya.

## Latihan
Pilih perubahan ekspor CSV fiktif yang menambahkan paket. Tulis catatan penerimaan yang mencakup kebutuhan, identitas paket yang tepat, versi, lisensi, pemeliharaan, temuan kerentanan, dan perilaku instalasi. Gambar jalur dari commit yang ditinjau ke artefak yang di-deploy.

## Jawaban Anda
- Skenario dan cakupan:
- Asumsi dan pertanyaan yang belum terjawab:
- Jawaban atau keputusan yang diusulkan, beserta alasan:

## Verifikasi jawaban Anda
| Klaim atau kriteria | Bukti atau pengujian | Hasil atau kekurangan | Penanggung jawab |
| --- | --- | --- | --- |
| | | | |
| | | | |
| | | | |

## Tindakan berikutnya
- Tindakan, penanggung jawab, dan tanggal:
- Kapan Anda akan meninjau jawaban ini?

## Prinsip yang perlu dipertahankan
Tinjau dependensi dan jalur build. Perubahan kode sumber yang aman masih dapat menghasilkan artefak rilis yang tidak tepercaya.

## Sumber
- [SLSA: provenance](https://slsa.dev/spec/v1.2/provenance)
- [NIST: Secure Software Development Framework](https://csrc.nist.gov/pubs/sp/800/218/final)

Lembar kerja ini mendukung pembelajaran. Menyelesaikannya tidak dengan sendirinya mengizinkan perubahan produksi.
