# 릴리스에 포함되는 항목 검증하기

Taiga Learning · 워크시트
https://taiga.training/ko/lessons/supply-chain/

가상 정보나 승인된 정보를 사용하세요. 이 워크시트에 비밀 정보를 넣지 마세요.

## 학습 목표
- 의존성 목록과 보안 증거를 구분합니다.
- 패키지 이름과 설치 성공만으로 충분하지 않은 이유를 설명합니다.
- 아티팩트를 소스와 빌드 프로세스까지 추적합니다.

## 실습
패키지를 추가하는 가상의 CSV 내보내기 변경을 선택하세요. 필요성, 정확한 패키지 식별 정보, 버전, 라이선스, 유지보수, 취약점 검사 결과, 설치 동작을 다루는 수락 기록을 작성하세요. 검토한 커밋에서 배포된 아티팩트까지의 경로를 그리세요.

## 작성할 답
- 시나리오와 범위:
- 가정과 미해결 질문:
- 제안하는 답이나 결정과 그 이유:

## 답 검증하기
| 주장 또는 기준 | 증거 또는 테스트 | 결과 또는 공백 | 담당자 |
| --- | --- | --- | --- |
| | | | |
| | | | |
| | | | |

## 다음 조치
- 조치, 담당자, 날짜:
- 이 답을 언제 다시 검토하나요?

## 기억할 원칙
의존성과 빌드 경로를 검토하세요. 안전한 소스 변경에서도 신뢰할 수 없는 릴리스 아티팩트가 만들어질 수 있습니다.

## 출처
- [SLSA: provenance](https://slsa.dev/spec/v1.2/provenance)
- [NIST: Secure Software Development Framework](https://csrc.nist.gov/pubs/sp/800/218/final)

이 워크시트는 학습을 돕습니다. 작성 완료만으로 프로덕션 변경이 허가되지는 않습니다.
