# Проверьте, что входит в релиз

Taiga Learning · Рабочий лист
https://taiga.training/ru/lessons/supply-chain/

Используйте вымышленную или разрешённую информацию. Не записывайте секреты в этот рабочий лист.

## Цели обучения
- Отличать перечень зависимостей от свидетельств безопасности.
- Объяснить, почему названия пакета и успешной установки недостаточно.
- Проследить связь артефакта с исходным кодом и процессом сборки.

## Упражнение
Рассмотрите вымышленное изменение экспорта CSV, которое добавляет пакет. Подготовьте запись о принятии: необходимость, точная идентификация пакета, версия, лицензия, сопровождение, найденные уязвимости и поведение при установке. Изобразите путь от проверенного commit до развёрнутого артефакта.

## Ваш ответ
- Сценарий и объём:
- Предположения и открытые вопросы:
- Предлагаемый ответ или решение с обоснованием:

## Проверьте свой ответ
| Утверждение или критерий | Подтверждение или тест | Результат или пробел | Ответственный |
| --- | --- | --- | --- |
| | | | |
| | | | |
| | | | |

## Следующее действие
- Действие, ответственный и дата:
- Когда вы пересмотрите этот ответ?

## Принцип, который нужно сохранить
Проверяйте зависимости и процесс сборки. Даже безопасное изменение исходного кода может привести к выпуску недоверенного артефакта.

## Источники
- [SLSA: provenance](https://slsa.dev/spec/v1.2/provenance)
- [NIST: Secure Software Development Framework](https://csrc.nist.gov/pubs/sp/800/218/final)

Этот рабочий лист помогает обучению. Его заполнение само по себе не разрешает изменение production.
