# Verifieer wat de release binnenkomt

Taiga Learning · Werkblad
https://taiga.training/nl/lessons/supply-chain/

Gebruik fictieve of goedgekeurde informatie. Zet geen secrets in dit werkblad.

## Leerdoelen
- Maak onderscheid tussen een dependencyinventaris en beveiligingsbewijs.
- Leg uit waarom een pakketnaam en een geslaagde installatie niet volstaan.
- Herleid een artefact tot de bron en het buildproces.

## Oefening
Kies een fictieve CSV-exportwijziging die een pakket toevoegt. Schrijf een acceptatienotitie over noodzaak, exacte pakketidentiteit, versie, licentie, onderhoud, kwetsbaarheidsbevindingen en installatiegedrag. Teken het pad van de gereviewde commit naar het gedeployde artefact.

## Uw antwoord
- Scenario en scope:
- Aannames en openstaande vragen:
- Voorgesteld antwoord of besluit, met redenen:

## Controleer uw antwoord
| Claim of criterium | Bewijs of test | Resultaat of hiaat | Verantwoordelijke |
| --- | --- | --- | --- |
| | | | |
| | | | |
| | | | |

## Volgende actie
- Actie, verantwoordelijke en datum:
- Wanneer reviewt u dit antwoord?

## Te onthouden principe
Review dependencies en het buildpad. Een veilige bronwijziging kan toch een onvertrouwd releaseartefact opleveren.

## Bronnen
- [SLSA: provenance](https://slsa.dev/spec/v1.2/provenance)
- [NIST: Secure Software Development Framework](https://csrc.nist.gov/pubs/sp/800/218/final)

Dit werkblad ondersteunt leren. Het invullen geeft op zichzelf geen toestemming voor een productiewijziging.
