# Verifiera vad som ingår i releasen

Taiga Learning · Övningsblad
https://taiga.training/sv/lessons/supply-chain/

Använd fiktiv eller godkänd information. Lägg inte hemligheter i övningsbladet.

## Lärandemål
- Skilj en beroendeinventering från säkerhetsunderlag.
- Förklara varför paketnamn och lyckad installation inte räcker.
- Spåra en artefakt till källkoden och byggprocessen.

## Övning
Välj en fiktiv CSV-exportändring som lägger till ett paket. Skriv en acceptansanteckning om behov, exakt paketidentitet, version, licens, underhåll, sårbarhetsfynd och installationsbeteende. Rita vägen från granskad commit till driftsatt artefakt.

## Ditt svar
- Scenario och omfattning:
- Antaganden och öppna frågor:
- Föreslaget svar eller beslut, med skäl:

## Verifiera ditt svar
| Påstående eller kriterium | Underlag eller test | Resultat eller lucka | Ansvarig |
| --- | --- | --- | --- |
| | | | |
| | | | |
| | | | |

## Nästa åtgärd
- Åtgärd, ansvarig och datum:
- När ska du granska svaret igen?

## Princip att behålla
Granska beroenden och byggvägen. En säker källkodsändring kan ändå ge en obetrodd releaseartefakt.

## Källor
- [SLSA: provenance](https://slsa.dev/spec/v1.2/provenance)
- [NIST: Secure Software Development Framework](https://csrc.nist.gov/pubs/sp/800/218/final)

Övningsbladet stöder lärande. Att fylla i det ger inte i sig tillstånd till en produktionsändring.
