# Preverite, kaj vstopi v izdajo

Taiga Learning · Delovni list
https://taiga.training/sl/lessons/supply-chain/

Uporabite izmišljene ali odobrene informacije. V ta delovni list ne vnašajte skrivnosti.

## Učni cilji
- Ločite popis odvisnosti od varnostnih dokazil.
- Pojasnite, zakaj ime paketa in uspešna namestitev ne zadostujeta.
- Sledite artefaktu do njegove izvorne kode in postopka gradnje.

## Vaja
Izberite izmišljeno spremembo izvoza CSV, ki doda paket. Napišite zapis sprejetja, ki zajema potrebo, natančno identiteto paketa, različico, licenco, vzdrževanje, ugotovitve o ranljivostih in delovanje namestitve. Narišite pot od pregledanega commita do nameščenega artefakta.

## Vaš odgovor
- Scenarij in obseg:
- Predpostavke in odprta vprašanja:
- Predlagani odgovor ali odločitev z razlogi:

## Preverite odgovor
| Trditev ali merilo | Dokazilo ali test | Rezultat ali vrzel | Odgovorna oseba |
| --- | --- | --- | --- |
| | | | |
| | | | |
| | | | |

## Naslednji ukrep
- Ukrep, odgovorna oseba in datum:
- Kdaj boste pregledali ta odgovor?

## Načelo, ki si ga velja zapomniti
Preglejte odvisnosti in pot gradnje. Tudi varna sprememba izvorne kode lahko ustvari nezaupanja vreden artefakt izdaje.

## Viri
- [SLSA: provenance](https://slsa.dev/spec/v1.2/provenance)
- [NIST: Secure Software Development Framework](https://csrc.nist.gov/pubs/sp/800/218/final)

Ta delovni list podpira učenje. Njegova izpolnitev sama po sebi ne daje dovoljenja za spremembo v produkciji.
