# 验证进入发布版本的内容

Taiga Learning · 工作表
https://taiga.training/zh-CN/lessons/supply-chain/

使用虚构或获准信息。不要在工作表中写入秘密信息。

## 学习目标
- 区分依赖清单与安全证据。
- 解释为什么软件包名称和安装成功还不够。
- 追踪制品对应的源代码和构建过程。

## 练习
选择一个新增软件包的虚构 CSV 导出修改。写一份验收记录，涵盖必要性、准确的软件包身份、版本、许可证、维护、安全漏洞发现和安装行为。画出从已审查提交到已部署制品的路径。

## 你的回答
- 场景与范围：
- 假设与未解决问题：
- 拟议答案或决定及其理由：

## 验证回答
| 说法或标准 | 证据或测试 | 结果或缺口 | 负责人 |
| --- | --- | --- | --- |
| | | | |
| | | | |
| | | | |

## 下一步行动
- 行动、负责人和日期：
- 何时复核这份回答？

## 应记住的原则
审查依赖和构建路径。即使源代码修改安全，仍可能产出不可信的发布制品。

## 来源
- [SLSA: provenance](https://slsa.dev/spec/v1.2/provenance)
- [NIST: Secure Software Development Framework](https://csrc.nist.gov/pubs/sp/800/218/final)

本工作表辅助学习。完成工作表本身，不构成对生产变更的授权。
