# Verificați ce intră în versiunea lansată

Taiga Learning · Fișă de lucru
https://taiga.training/ro/lessons/supply-chain/

Folosiți informații fictive sau aprobate. Nu puneți secrete în această fișă de lucru.

## Obiective de învățare
- Deosebiți un inventar al dependențelor de dovezile de securitate.
- Explicați de ce numele unui pachet și o instalare reușită sunt insuficiente.
- Urmăriți un artefact până la sursa și procesul său de build.

## Exercițiu
Alegeți o modificare fictivă de export CSV care adaugă un pachet. Scrieți o notă de acceptare care acoperă necesitatea, identitatea exactă a pachetului, versiunea, licența, mentenanța, constatările privind vulnerabilitățile și comportamentul instalării. Desenați traseul de la commit-ul verificat la artefactul instalat în mediu.

## Răspunsul dumneavoastră
- Scenariu și domeniu:
- Ipoteze și întrebări deschise:
- Răspuns sau decizie propusă, cu motive:

## Verificați răspunsul
| Afirmație sau criteriu | Dovadă sau test | Rezultat sau lipsă | Responsabil |
| --- | --- | --- | --- |
| | | | |
| | | | |
| | | | |

## Acțiunea următoare
- Acțiune, responsabil și dată:
- Când veți reevalua acest răspuns?

## Principiu de reținut
Verificați dependențele și traseul de build. O modificare sigură a sursei poate totuși produce un artefact de lansare care nu este de încredere.

## Surse
- [SLSA: provenance](https://slsa.dev/spec/v1.2/provenance)
- [NIST: Secure Software Development Framework](https://csrc.nist.gov/pubs/sp/800/218/final)

Această fișă de lucru sprijină învățarea. Completarea ei nu autorizează singură o modificare în producție.
