# Sbom Provenance

> Produire un SBOM et signer les artefacts de release. Use this skill whenever the user asks about sbom provenance in an open-source maintenance context — including phrasing like "générer un sbom", "signer une release", "prouver la provenance du build" — even if they don't name the skill directly.

- Skill: `tryboy869/sbom-provenance` (Agent Skill)
- Install (CLI): `npx skillmds@latest add tryboy869/sbom-provenance`
- Raw SKILL.md: https://api.skillmd.com/api/skills/tryboy869/sbom-provenance/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Security
- Author: Tryboy869 (https://skillmd.com/u/tryboy869)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/tryboy869/sbom-provenance

---


## Quand invoquer ce skill

Produire un SBOM et signer les artefacts de release.

## L1 — Réflexe de base

Générer un SBOM basique (`syft` ou équivalent) à chaque release et le joindre aux artefacts.

## L2 — Pratique professionnelle par défaut

Signer les releases avec Sigstore/cosign (signature sans gestion de clé privée manuelle, transparence via le log public Rekor).

## L3 — Maîtrise d'architecte

Viser SLSA niveau 3 : build isolé et reproductible en CI, provenance non falsifiable, empêchant qu'un artefact publié diffère du code source review.

## Chaînage

Si ce skill révèle un besoin relevant d'un autre pilier, enchaîner automatiquement sur : governance/license-choice.

