# Overte, čo vstupuje do vydania

Taiga Learning · Pracovný list
https://taiga.training/sk/lessons/supply-chain/

Použite fiktívne alebo schválené informácie. Do pracovného listu nevkladajte tajné údaje.

## Vzdelávacie ciele
- Rozlišovať inventár závislostí od bezpečnostných dôkazov.
- Vysvetliť, prečo názov balíka a úspešná inštalácia nestačia.
- Vysledovať artefakt k jeho zdroju a procesu zostavenia.

## Cvičenie
Vyberte fiktívnu zmenu CSV exportu, ktorá pridáva balík. Napíšte záznam o prijatí pokrývajúci potrebu, presnú identitu balíka, verziu, licenciu, údržbu, zistené zraniteľnosti a správanie pri inštalácii. Nakreslite cestu od skontrolovaného commitu k nasadenému artefaktu.

## Vaša odpoveď
- Scenár a rozsah:
- Predpoklady a otvorené otázky:
- Navrhovaná odpoveď alebo rozhodnutie s dôvodmi:

## Overte svoju odpoveď
| Tvrdenie alebo kritérium | Dôkaz alebo test | Výsledok alebo nedostatok | Zodpovedná osoba |
| --- | --- | --- | --- |
| | | | |
| | | | |
| | | | |

## Ďalšia úloha
- Úloha, zodpovedná osoba a dátum:
- Kedy túto odpoveď preskúmate?

## Zásada na zapamätanie
Preskúmajte závislosti a postup zostavenia. Aj bezpečná zmena zdrojového kódu môže vytvoriť nedôveryhodný artefakt vydania.

## Zdroje
- [SLSA: provenance](https://slsa.dev/spec/v1.2/provenance)
- [NIST: Secure Software Development Framework](https://csrc.nist.gov/pubs/sp/800/218/final)

Tento pracovný list podporuje učenie. Jeho vyplnenie samo osebe nepovoľuje produkčnú zmenu.
