13장 SLSA를 badge가 아니라 개선 경로로 쓴다
SLSA는 software artifact 공급망의 integrity 수준을 높이기 위한 specification과 track을 제공한다. 숫자만 badge로 붙이지 말고 현재 build에서 빠진 보장을 찾는 checklist로 쓴다.
질문:
- build process가 version-controlled definition에서 시작하는가?
- provenance가 artifact와 연결되는가?
- build service가 provenance를 위조하기 어렵게 생성하는가?
- source와 build platform 접근이 통제되는가?
- 소비자가 provenance를 실제 검증하는가?
level 주장을 marketing 문구로 쓰기 전에 해당 SLSA version의 요구와 artifact 종류, builder를 명시한다. attestation 생성만 하고 deployment가 검증하지 않으면 실질 보호가 없다.