Простыми словами
Представьте выпуск новой версии приложения. В него попадает код вашей команды, сторонние библиотеки, образы и результаты автоматической сборки, поэтому важно понимать происхождение компонентов и уметь обнаружить подмену. Так внешние данные и права проходят проверку до того, как смогут изменить состояние системы или получить доступ к защищённым ресурсам.
Пример при разработке
В проекте команда фиксирует практику «Аттестация происхождения сборки» как отдельное правило, добавляет автоматическую проверку и наблюдаемый критерий результата.
Это редакционный пример применения, а не часть определения или доказательство концепции.Формальное определение
Подписанное свидетельство связывает артефакт с исходниками, сборочной системой и параметрами процесса.
Механизм действия
Для «Аттестация происхождения сборки» команда задаёт явные границы, проверяемый контракт и сигнал, по которому видно соблюдение или нарушение правила.
Пример в работе
Использовать «Аттестация происхождения сборки» как термин без владельца, критерия и проверки реального поведения.
Связать «Аттестация происхождения сборки» с конкретным риском, тестом или метрикой и пересматривать правило при изменении контекста.
Ограничения
Практика «Аттестация происхождения сборки» решает ограниченную задачу и не заменяет анализ всей системы, проверку исходных допущений и измерение побочных эффектов.
Источник
OpenSSF, “SLSA Specification v1.0”, 2023.