# Xác minh những gì đi vào bản phát hành

Taiga Learning · Worksheet học tập
https://taiga.training/vi/lessons/supply-chain/

Dùng thông tin giả định hoặc được phê duyệt. Không đưa secret vào worksheet này.

## Mục tiêu học tập
- Phân biệt danh mục dependency với bằng chứng bảo mật.
- Giải thích vì sao tên package và cài đặt thành công là chưa đủ.
- Truy vết artifact về nguồn và quy trình build.

## Bài tập
Chọn thay đổi xuất CSV giả định có thêm package. Viết ghi chú chấp nhận gồm sự cần thiết, định danh package chính xác, phiên bản, giấy phép, bảo trì, phát hiện lỗ hổng và hành vi cài đặt. Vẽ đường từ commit đã review đến artifact đã triển khai.

## Câu trả lời của bạn
- Kịch bản và phạm vi:
- Giả định và câu hỏi còn mở:
- Câu trả lời hoặc quyết định đề xuất, kèm lý do:

## Xác minh câu trả lời
| Nhận định hoặc tiêu chí | Bằng chứng hoặc test | Kết quả hoặc khoảng trống | Người phụ trách |
| --- | --- | --- | --- |
| | | | |
| | | | |
| | | | |

## Hành động tiếp theo
- Hành động, người phụ trách và ngày:
- Khi nào bạn sẽ xem lại câu trả lời này?

## Nguyên tắc cần giữ
Review dependency và đường build. Thay đổi mã nguồn an toàn vẫn có thể tạo artifact phát hành không đáng tin cậy.

## Nguồn
- [SLSA: provenance](https://slsa.dev/spec/v1.2/provenance)
- [NIST: Secure Software Development Framework](https://csrc.nist.gov/pubs/sp/800/218/final)

Worksheet hỗ trợ học tập. Hoàn tất nó tự nó không cho phép thay đổi production.
