# Перевіряйте, що потрапляє до випуску

Taiga Learning · Робочий аркуш
https://taiga.training/uk/lessons/supply-chain/

Використовуйте вигадану або дозволену інформацію. Не записуйте секрети в цей робочий аркуш.

## Навчальні цілі
- Відрізняти перелік залежностей від доказів безпеки.
- Пояснювати, чому назви пакета й успішного встановлення недостатньо.
- Простежувати артефакт до його вихідного коду та процесу збірки.

## Вправа
Оберіть вигадану зміну експорту CSV, яка додає пакет. Напишіть нотатку про приймання, що охоплює необхідність, точну ідентичність пакета, версію, ліцензію, супровід, виявлені вразливості та поведінку встановлення. Намалюйте шлях від переглянутого commit до розгорнутого артефакту.

## Ваша відповідь
- Сценарій і межі:
- Припущення та відкриті питання:
- Запропонована відповідь або рішення з обґрунтуванням:

## Перевірте свою відповідь
| Твердження або критерій | Доказ або тест | Результат або прогалина | Відповідальний |
| --- | --- | --- | --- |
| | | | |
| | | | |
| | | | |

## Наступна дія
- Дія, відповідальний і дата:
- Коли ви переглянете цю відповідь?

## Принцип, який слід запам’ятати
Переглядайте залежності та шлях збірки. Навіть безпечна зміна вихідного коду може дати недовірений артефакт випуску.

## Джерела
- [SLSA: provenance](https://slsa.dev/spec/v1.2/provenance)
- [NIST: Secure Software Development Framework](https://csrc.nist.gov/pubs/sp/800/218/final)

Цей робочий аркуш допомагає навчатися. Його заповнення саме по собі не дає дозволу на зміну в продуктивному середовищі.
