# 驗證進入發布版本的內容

Taiga Learning · 工作表
https://taiga.training/zh-TW/lessons/supply-chain/

使用虛構或核准資訊。不要把機密值放入此工作表。

## 學習目標
- 區分相依項目清單與安全證據。
- 解釋為何套件名稱與安裝成功仍不足夠。
- 追溯建置產物的原始碼與建置流程。

## 練習
選擇一個新增套件的虛構 CSV 匯出變更。撰寫驗收說明，涵蓋必要性、確切套件身分、版本、授權條款、維護、弱點發現和安裝行為。畫出從已審查 commit 到部署產物的路徑。

## 你的回答
- 情境與範圍：
- 假設與未解問題：
- 提出的答案或決定，以及理由：

## 驗證回答
| 陳述或條件 | 證據或測試 | 結果或缺口 | 負責人 |
| --- | --- | --- | --- |
| | | | |
| | | | |
| | | | |

## 下一步操作
- 操作、負責人與日期：
- 何時重新檢視此回答？

## 應保留的原則
審查相依項目與建置路徑。安全的原始碼變更，仍可能產生不可信的發布產物。

## 來源
- [SLSA: provenance](https://slsa.dev/spec/v1.2/provenance)
- [NIST: Secure Software Development Framework](https://csrc.nist.gov/pubs/sp/800/218/final)

此工作表協助學習。完成工作表本身，不授權修改正式環境。
