# リリースに含まれるものを検証する

Taiga Learning・ワークシート
https://taiga.training/ja/lessons/supply-chain/

架空の情報か、承認された情報を使ってください。このワークシートにシークレットを入れないでください。

## 学習目標
- 依存関係の一覧と、セキュリティの証拠を区別します。
- パッケージ名とインストールの成功だけでは不十分な理由を説明します。
- 成果物から、そのソースとビルド工程を追跡します。

## 演習
パッケージを追加する、架空のCSVエクスポートの変更を選びます。必要性、正確なパッケージの識別情報、バージョン、ライセンス、保守状況、脆弱性の検出結果、インストール時の動作を確認する受入メモを書いてください。レビュー済みcommitからデプロイされる成果物までの経路を描きます。

## あなたの回答
- シナリオと範囲：
- 前提条件と未解決の問い：
- 回答案または判断案と、その理由：

## 回答を検証する
| 主張または基準 | 証拠またはテスト | 結果または不足 | 担当者 |
| --- | --- | --- | --- |
| | | | |
| | | | |
| | | | |

## 次の対応
- 対応、担当者、日付：
- この回答をいつ見直しますか？

## 覚えておく原則
依存関係とビルドの経路をレビューします。ソースの変更が安全でも、信頼できないリリース成果物が作られる可能性があります。

## 出典
- [SLSA: provenance](https://slsa.dev/spec/v1.2/provenance)
- [NIST: Secure Software Development Framework](https://csrc.nist.gov/pubs/sp/800/218/final)

このワークシートは、学習を支援します。完了しても、それだけで本番の変更が許可されるわけではありません。
