# ตรวจสอบสิ่งที่เข้าสู่ release

Taiga Learning · ใบงาน
https://taiga.training/th/lessons/supply-chain/

ใช้ข้อมูลสมมติหรือข้อมูลที่อนุมัติแล้ว อย่าใส่ secret ในใบงานนี้

## วัตถุประสงค์การเรียนรู้
- แยกบัญชีรายการ dependency ออกจากหลักฐานความปลอดภัย
- อธิบายว่าทำไมชื่อ package และการติดตั้งสำเร็จจึงไม่เพียงพอ
- ติดตาม artifact กลับไปยัง source และกระบวนการ build

## แบบฝึกหัด
เลือกตัวอย่างสมมติการเปลี่ยน CSV export ที่เพิ่ม package เขียนบันทึกการยอมรับที่ครอบคลุมความจำเป็น ตัวตน package ที่แน่นอน เวอร์ชัน license การบำรุงรักษา ข้อค้นพบช่องโหว่ และพฤติกรรมติดตั้ง วาดเส้นทางจาก commit ที่ตรวจทานแล้วไปยัง artifact ที่ deploy

## คำตอบของคุณ
- สถานการณ์และขอบเขต:
- สมมติฐานและคำถามที่ยังไม่ได้ข้อยุติ:
- คำตอบหรือการตัดสินใจที่เสนอ พร้อมเหตุผล:

## ตรวจสอบคำตอบของคุณ
| ข้ออ้างหรือเกณฑ์ | หลักฐานหรือ test | ผลหรือสิ่งที่ยังขาด | ผู้รับผิดชอบ |
| --- | --- | --- | --- |
| | | | |
| | | | |
| | | | |

## งานถัดไป
- งาน ผู้รับผิดชอบ และวันที่:
- คุณจะตรวจทานคำตอบนี้เมื่อใด

## หลักการที่ควรจำ
ตรวจทาน dependency และเส้นทาง build การเปลี่ยน source ที่ปลอดภัยยังอาจสร้าง artifact สำหรับ release ที่ไม่น่าเชื่อถือได้

## แหล่งข้อมูล
- [SLSA: provenance](https://slsa.dev/spec/v1.2/provenance)
- [NIST: Secure Software Development Framework](https://csrc.nist.gov/pubs/sp/800/218/final)

ใบงานนี้ช่วยในการเรียนรู้ การทำเสร็จไม่ได้อนุญาตให้เปลี่ยน production โดยตัวมันเอง
