给老人过生日送什么礼物好| 口腔出血是什么原因| 象牙塔比喻什么| 辣木籽是什么| 直女是什么意思| dob是什么意思| 黄褐斑是什么样的图片| 梦见两条大蟒蛇是什么征兆| 白玫瑰花语是什么意思| x光是检查什么的| hedgren是什么品牌| 冠状沟有白色分泌物是什么原因| 粉丝炒什么好吃| 吃什么药头脑立刻清醒| 剑锋金命五行缺什么| 甲肝戊肝是什么病| 男人容易出汗是什么原因造成的| 夏天适合吃什么水果| 女性为什么会肾结石| 什么病不能吃竹笋| pr是什么工作| 做梦牙掉了是什么征兆| 黄姜长什么样图片| 89年的蛇是什么命| 清热解毒煲什么汤最好| 吃什么食物可以减肥| 发烧有什么症状| 梦到钓鱼是什么征兆| 女人腰上有痣代表什么| 滑膜炎什么症状| 出汗发粘是什么原因| 白月光是什么| 心电图异常q波什么意思| 腺样体面容是什么意思| 女性潮热是什么症状| 胃反酸吃什么食物好| 什么哲理| 甲状腺吃什么盐| 蚂蚁吃什么食物| 粉瘤是什么东西| 乙肝通过什么传播| 为什么不建议儿童做胃镜| 声情并茂的意思是什么| 人际关系是什么意思| 十一月二十九是什么星座| 产假从什么时候开始算| 爱情是什么样子的| 退行性改变是什么意思| 尤文氏肉瘤是什么病| 332是什么意思| 居士是什么意思| 得意门生是什么意思| 小便泡沫多是什么原因| 双向情感障碍吃什么药| 辣子鸡属于什么菜系| 亨廷顿舞蹈症是什么病| 黑白蛇是什么蛇| 为什么狱警离婚率高| gm眼镜是什么牌子| 世子是什么意思| 龙的本命佛是什么佛| 白羊座的幸运色是什么| 乳头疼吃什么药| 治疗脚气用什么药| 所不欲勿施于人是什么意思| 胳膊麻是什么原因| 口比念什么| 美甲做多了有什么危害| 5月12号是什么日子| 本我是什么意思| 为什么尽量抽混合型烟| 本钱是什么意思| 断掌是什么意思| 鹿晗是什么星座| 临期是什么意思| 珊瑚粉是什么颜色| 猪身上红疙瘩用什么药| 胃酸过多吃什么好| 甲骨文是什么朝代的| 脾胃虚弱吃什么好| 啤酒为什么是苦的| 金黄金黄的什么| 黑茶是什么茶| 上焦不通吃什么中成药| 阉鸡是什么鸡| 肛裂挂号挂什么科| 佰草集适合什么年龄| 范畴的意思是什么| 蜜蜂飞进家里预示什么| cop是什么| 着凉了吃什么药| 查艾滋病挂什么科| 孝庄是康熙的什么人| 肿瘤前期出现什么症状| 什么东西补血效果最好| 4月15日是什么日子| 什么叫提供情绪价值| 减肥最快的方法是什么| 来月经前有褐色分泌物是什么原因| 成人礼送什么礼物| 海绵是什么材料做的| 满面红光是什么意思| 鼻子发痒是什么原因引起的| 鳏寡孤独是什么意思| 什么是ci| 23333是什么意思| 神经是什么意思| 盗汗遗精是什么意思| 脸部爱出油是什么原因| 痢疾吃什么药效果最好| 云是什么意思| 丹毒不能吃什么| 弱精是什么意思| 泌尿系统感染吃什么药| 霏是什么意思| 谷草谷丙比值偏高说明什么| 366是什么意思| 林黛玉是个什么样的人| 念珠菌感染用什么药| 小脑梗塞会出现什么症状| 血压为什么晚上高| 虫草花不能和什么一起吃| 吃三七粉有什么效果| 职务是什么意思| 紫癜是一种什么病严重吗| 为什么总是打嗝| 男人补肾吃什么好| 坐月子什么意思| 烧心吃什么马上能缓解| 5月24日什么星座| 小孩打喷嚏流鼻涕吃什么药| 紫色加红色是什么颜色| 独在异乡为异客的异是什么意思| 肚子咕咕叫是什么原因| 囊性结构是什么意思| 头发变黄是什么原因| 全麻后为什么不能睡觉| 收悉是什么意思| 吃什么有助于睡眠效果好| 痛风吃什么食物好得快| 男人结扎有什么危害| 属牛的婚配什么属相最好| 贞操是什么| 夏天木瓜煲什么汤最好| 什么人不能吃茄子| 尼可刹米别名叫什么| 荷叶搭配什么一起喝减肥效果好| 眼睛肿了是什么原因| 吃杏仁有什么好处| 3月28号是什么星座| 梦见和女儿吵架是什么意思| 三五成群十双在是什么生肖| 合成立方氧化锆是什么| 才能是什么意思| 大型血小板比率偏低是什么意思| hpv阳性有什么症状| 天空中有什么| 统招生是什么意思| 飞机杯是什么意思| 蛋白尿是什么意思| 净值是什么| 乙肝235阳性是什么意思| 拔牙后吃什么食物最好| 盐糖水有什么功效作用| 膝盖里面痛什么原因引起的| 海龟吃什么| ca199偏高是什么原因| 什么狗聪明听话又好养| 失落感是什么意思| 最多笔画的汉字是什么| 尿潜血阴性什么意思| 黄芪泡水有什么好处| 什么是伤官见官| 什么水果是热性的| 租赁费计入什么科目| 馊主意是什么意思| 皮肤发红发烫是什么原因| 送男人什么礼物最难忘| 掉头发缺少什么维生素| vape是什么意思| 放风筝是什么季节| 早泄是什么原因导致| 保温杯什么牌子好| 杏林春暖的杏林指什么| 吃什么水果对子宫和卵巢好| 撩是什么意思| 白麝香是什么味道| image是什么意思| 天公作美什么意思| 肛周脓肿挂什么科| 终年是什么意思| 挣扎是什么意思| 有什么病| 血红蛋白浓度偏低是什么原因| 非那雄胺片是什么药| 喝酒前吃什么保护胃| 台湾海峡属于什么海| 女人梦到被蛇咬是什么意思| 金兰之交是什么意思| 剁椒鱼头属于什么菜系| 慢性盆腔炎吃什么药效果好| 正常龟头什么样子| 茄子与什么食物相克| vg是什么意思| 是什么货币符号| 家伙是什么意思| 不粘锅涂层是什么材料| 子宫内膜厚吃什么药| 妮子什么意思| 什么的羽毛| 女大一抱金鸡是什么意思| 医的笔顺是什么| 产妇吃什么鸡最好| 什么病会引起背部疼痛| 红薯不能和什么一起吃| hcg阴性是什么意思| 肝着是什么意思| 12.24是什么星座| 经常放屁是什么病| 大雪是什么意思| dbm是什么意思| 怀孕为什么会恶心想吐| 什么是超纤皮| 嗯哼的爸爸叫什么| 哦是什么意思在聊天时| 杨枝甘露是什么| 杜甫的号是什么| 梦见上楼梯是什么意思| hpv56阳性是什么意思| 秽是什么意思| 乌龟和鳖有什么区别| 小孩睡觉出汗是什么原因| 晶莹的意思是什么| 甲钴胺片有什么副作用| 虎是什么结构| 电气火灾用什么灭火| 噤若寒蝉是什么意思| 厅局级是什么级别| 什么鸡没有毛| 拉肚子低烧是什么原因| 十月十二号是什么星座| 十二月七号是什么星座| 三七粉什么时间吃最好| 吃什么能去湿气| fna是什么意思| 梦见死了人是什么意思| 办理健康证需要什么| 梦见别人装修房子是什么预兆| ada医学上是什么意思| 做梦梦见很多蛇是什么意思| 为什么胃疼| 突然头疼是什么原因| 五月初七是什么星座| 政协委员是什么级别| 鼻子闻不到味道是什么原因| 鸡蛋加什么吃壮阳持久| 脚气去医院挂什么科| cd8高是什么原因| 喝酒容易醉是什么原因| 头疼是什么原因导致的| 沙特是什么教派| 1981年五行属什么| 甲木是什么意思| 炖猪排骨放什么调料| 百度
Skip to main content

从移动手机到智能汽车 网秦全新业务格局已成型

百度 2013年,斯塔姆出任阿贾克斯助理教练,之后担任阿贾克斯预备队教练。

Understand the usage and security benefits of artifact attestations.

Overview

Artifact attestations enable you to create unfalsifiable provenance and integrity guarantees for the software you build. In turn, people who consume your software can verify where and how your software was built.

When you generate artifact attestations with your software, you create cryptographically signed claims that establish your build's provenance and include the following information:

  • A link to the workflow associated with the artifact
  • The repository, organization, environment, commit SHA, and triggering event for the artifact
  • Other information from the OIDC token used to establish provenance. For more information, see OpenID Connect.

You can also generate artifact attestations that include an associated software bill of materials (SBOM). Associating your builds with a list of the open source dependencies used in them provides transparency and enables consumers to comply with data protection standards.

SLSA levels for artifact attestations

The SLSA framework is an industry standard used to evaluate supply chain security. It is organized into levels. Each level represents an increasing degree of security and trustworthiness for a software supply chain. Artifact attestations by itself provides SLSA v1.0 Build Level 2.

This provides a link between your artifact and its build instructions, but you can take this a step further by requiring builds make use of known, vetted build instructions. A great way to do this is to have your build take place in a reusable workflow that many repositories across your organization share. Reusable workflows can provide isolation between the build process and the calling workflow, to meet SLSA v1.0 Build Level 3. For more information, see Using artifact attestations and reusable workflows to achieve SLSA v1 Build Level 3.

For more information on SLSA levels, see SLSA Security Levels.

How GitHub generates artifact attestations

To generate artifact attestations, GitHub uses Sigstore, which is an open source project that offers a comprehensive solution for signing and verifying software artifacts via attestations.

Public repositories that generate artifact attestations use the Sigstore Public Good Instance. A copy of the generated Sigstore bundle is stored with GitHub and is also written to an immutable transparency log that is publicly readable on the internet.

Private repositories that generate artifact attestations use GitHub's Sigstore instance. GitHub's Sigstore instance uses the same codebase as the Sigstore Public Good Instance, but it does not have a transparency log and only federates with GitHub Actions.

When to generate attestations

Generating attestations alone doesn't provide any security benefit, the attestations must be verified for the benefit to be realized. Here are some guidelines for how to think about what to sign and how often:

You should sign:

  • Software you are releasing that you expect people to run gh attestation verify ... on.
  • Binaries people will run, packages people will download, or manifests that include hashes of detailed contents.

You should not sign:

  • Frequent builds that are just for automated testing.
  • Individual files like source code, documentation files, or embedded images.

Verifying artifact attestations

If you consume software that publishes artifact attestations, you can use the GitHub CLI to verify those attestations. Because the attestations give you information about where and how software was built, you can use that information to create and enforce security policies that elevate your supply chain security.

Warning

It is important to remember that artifact attestations are not a guarantee that an artifact is secure. Instead, artifact attestations link you to the source code and the build instructions that produced them. It is up to you to define your policy criteria, evaluate that policy by evaluating the content, and make an informed risk decision when you are consuming software.

Next steps

To start generating and verifying artifact attestations for your builds, see Using artifact attestations to establish provenance for builds.

好聚好散是什么意思 小孩子发烧抽搐是什么原因 什么茶解酒 车牌字体是什么字体 嗣子是什么意思
鸡蛋炒什么菜好吃 短纤是什么 片反过来念什么 腹直肌是什么 长期吃二甲双胍有什么副作用
憩室什么意思 云南有什么少数民族 芒果不能和什么一起吃 转什么为什么成语 新生儿贫血是什么原因造成的
病史是什么意思 宜祭祀是什么意思 明年是什么生肖年 自来卷的头发适合什么发型 高血糖吃什么水果
头七是什么意思zhiyanzhang.com 吃过期的药有什么后果hcv8jop7ns3r.cn 什么是螨虫hcv7jop6ns7r.cn 瑞什么意思hcv9jop2ns1r.cn 下饭菜都有什么菜hcv8jop6ns4r.cn
湿热吃什么水果hcv7jop7ns3r.cn 疣是什么病hcv8jop3ns9r.cn 睡觉腿麻是什么原因引起hcv8jop5ns6r.cn 孕妇便秘吃什么hcv8jop3ns2r.cn 荔枝是什么意思hcv8jop7ns0r.cn
髓母细胞瘤是什么病hcv8jop2ns4r.cn 退烧吃什么药chuanglingweilai.com 为什么总是做梦hcv8jop5ns3r.cn 女人喝咖啡有什么好处和坏处bfb118.com 晚上喝蜂蜜水有什么好处和坏处xjhesheng.com
阿玛尼属于什么档次hcv8jop9ns4r.cn 尿急尿频尿不尽吃什么药hcv7jop9ns4r.cn 什么是挠脚心hcv9jop3ns6r.cn 文盲是什么意思hcv8jop0ns5r.cn 小淋巴结是什么意思hcv8jop5ns3r.cn
百度