Slide 12
Slide 12 text
Supply-chain Levels for Software Artifacts (SLSA)
https://slsa.dev/spec/v1.0/threats-overview
ソフトウェアの開発者、利用者に向けた
SSCのセキュリティガイドライン
● サプライチェーンを Source, Build, Dependencies, Package の4つに分類
● v1.0ではビルドプロセスやプラットフォームに焦点を当てている
● ビルドにおいて、0〜3のセキュリティレベルを定義
○ ビルド来歴(Provenance)の生成と管理
○ ビルドプラットフォームのセキュリティ強化
● SSCの脅威について複数の事例を紹介
● Attestation モデル、Provenance フォーマットを定義