# Verifiser hva som inngår i utgivelsen

Taiga Learning · Arbeidsark
https://taiga.training/nb/lessons/supply-chain/

Bruk fiktiv eller godkjent informasjon. Ikke legg hemmeligheter i dette arbeidsarket.

## Læringsmål
- Skill en avhengighetsoversikt fra sikkerhetsdokumentasjon.
- Forklar hvorfor et pakkenavn og en vellykket installasjon ikke er nok.
- Spor et artefakt til kildekoden og byggeprosessen.

## Øvelse
Velg en fiktiv CSV-eksportendring som legger til en pakke. Skriv et akseptnotat om nødvendighet, nøyaktig pakkeidentitet, versjon, lisens, vedlikehold, sårbarhetsfunn og installasjonsatferd. Tegn veien fra gjennomgått commit til utrullet artefakt.

## Ditt svar
- Scenario og omfang:
- Antakelser og åpne spørsmål:
- Foreslått svar eller beslutning, med begrunnelser:

## Verifiser svaret ditt
| Påstand eller kriterium | Bevis eller test | Resultat eller gap | Eier |
| --- | --- | --- | --- |
| | | | |
| | | | |
| | | | |

## Neste handling
- Handling, eier og dato:
- Når vil du gjennomgå dette svaret?

## Prinsipp å beholde
Gjennomgå avhengigheter og byggeforløp. En sikker kildekodeendring kan fortsatt produsere et utgivelsesartefakt som ikke er betrodd.

## Kilder
- [SLSA: provenance](https://slsa.dev/spec/v1.2/provenance)
- [NIST: Secure Software Development Framework](https://csrc.nist.gov/pubs/sp/800/218/final)

Dette arbeidsarket støtter læring. Fullføring gir ikke i seg selv tillatelse til en produksjonsendring.
