# Sprawdź, co trafia do wydania

Taiga Learning · Arkusz
https://taiga.training/pl/lessons/supply-chain/

Używaj fikcyjnych lub zatwierdzonych informacji. Nie umieszczaj sekretów w arkuszu.

## Cele nauki
- Odróżniaj spis zależności od dowodów bezpieczeństwa.
- Wyjaśnij, dlaczego nazwa pakietu i udana instalacja nie wystarczają.
- Prześledź artefakt do kodu źródłowego i procesu budowania.

## Ćwiczenie
Wybierz fikcyjną zmianę eksportu CSV dodającą pakiet. Zapisz ocenę obejmującą potrzebę, dokładną tożsamość pakietu, wersję, licencję, utrzymanie, podatności i zachowanie instalacji. Narysuj drogę od przejrzanego commita do wdrożonego artefaktu.

## Twoja odpowiedź
- Scenariusz i zakres:
- Założenia i otwarte pytania:
- Proponowana odpowiedź lub decyzja z uzasadnieniem:

## Sprawdź odpowiedź
| Twierdzenie lub kryterium | Dowód lub test | Wynik lub luka | Właściciel |
| --- | --- | --- | --- |
| | | | |
| | | | |
| | | | |

## Następne działanie
- Działanie, właściciel i data:
- Kiedy przejrzysz tę odpowiedź?

## Zasada do zapamiętania
Przejrzyj zależności i proces budowania. Bezpieczna zmiana kodu może nadal prowadzić do niezaufanego artefaktu wydania.

## Źródła
- [SLSA: provenance](https://slsa.dev/spec/v1.2/provenance)
- [NIST: Secure Software Development Framework](https://csrc.nist.gov/pubs/sp/800/218/final)

Arkusz wspiera naukę. Samo ukończenie nie upoważnia do zmiany produkcji.
