# Verifica cosa entra nel rilascio

Taiga Learning · Scheda di lavoro
https://taiga.training/it/lessons/supply-chain/

Usa informazioni immaginarie o approvate. Non inserire segreti in questa scheda.

## Obiettivi di apprendimento
- Distinguere un inventario delle dipendenze dalle prove di sicurezza.
- Spiegare perché nome del pacchetto e installazione riuscita non bastano.
- Ricondurre un artefatto al suo sorgente e processo di build.

## Esercizio
Scegli una modifica fittizia all'esportazione CSV che aggiunge un pacchetto. Scrivi una nota di accettazione su necessità, identità esatta del pacchetto, versione, licenza, manutenzione, vulnerabilità rilevate e comportamento di installazione. Disegna il percorso dal commit revisionato all'artefatto distribuito.

## La tua risposta
- Scenario e ambito:
- Ipotesi e questioni aperte:
- Risposta o decisione proposta, con motivazioni:

## Verifica la tua risposta
| Affermazione o criterio | Prova o test | Risultato o lacuna | Responsabile |
| --- | --- | --- | --- |
| | | | |
| | | | |
| | | | |

## Azione successiva
- Azione, responsabile e data:
- Quando riesaminerai questa risposta?

## Principio da ricordare
Esamina le dipendenze e il percorso di build. Una modifica sicura al sorgente può comunque produrre un artefatto di rilascio non attendibile.

## Fonti
- [SLSA: provenance](https://slsa.dev/spec/v1.2/provenance)
- [NIST: Secure Software Development Framework](https://csrc.nist.gov/pubs/sp/800/218/final)

Questa scheda favorisce l'apprendimento. Compilarla non autorizza di per sé una modifica in produzione.
