Sbom Provenance

Produire un SBOM et signer les artefacts de release. Use this skill whenever the user asks about sbom provenance in an open-source maintenance context — including phrasing like "générer un sbom", "signer une release", "prouver la provenance du build" — even if they don't name the skill directly.

Tryboy869 c4eb5d1 1.0 KB Updated

File contents

Quand invoquer ce skill

Produire un SBOM et signer les artefacts de release.

L1 — Réflexe de base

Générer un SBOM basique (syft ou équivalent) à chaque release et le joindre aux artefacts.

L2 — Pratique professionnelle par défaut

Signer les releases avec Sigstore/cosign (signature sans gestion de clé privée manuelle, transparence via le log public Rekor).

L3 — Maîtrise d'architecte

Viser SLSA niveau 3 : build isolé et reproductible en CI, provenance non falsifiable, empêchant qu'un artefact publié diffère du code source review.

Chaînage

Si ce skill révèle un besoin relevant d'un autre pilier, enchaîner automatiquement sur : governance/license-choice.

tryboy869/opf/tree/main/skills/security-supply-chain/sbom-provenance commit c4eb5d1ae4

Frequently asked questions

npx skillmds@latest add tryboy869/sbom-provenance