
Lieferketten-Stufen für Software-Artefakte
SLSA (ausgesprochen „salsa“) ist ein Sicherheitsframework von der Quelle zum Dienst, das allen, die mit Software arbeiten, eine gemeinsame Sprache für zunehmende Stufen der Softwaresicherheit und Integrität der Lieferkette bietet. So gelangt man von „sicher genug“ zu so widerstandsfähig wie möglich – an jedem Punkt der Kette.
Siehe https://slsa.dev, um mehr über SLSA zu erfahren.
Der Hauptinhalt dieses Repos ist das Verzeichnis spec/, das die Kern-SLSA-Spezifikation enthält, sowie das Verzeichnis www/, das die Quellen der slsa.dev-Website enthält. Siehe die README.md in diesem Verzeichnis für Anweisungen zum Erstellen der Seite.
Der spec/-Ordner auf dem Hauptzweig enthält den aktuellen Entwurf der Spezifikation. Die veröffentlichten Versionen der Spezifikation befinden sich im selben Ordner, jedoch auf dem entsprechenden Release-Zweig (z. B. releases/v1.0, releases/v1.2 usw.).
Dieses Repository beherbergt auch den Haupt-[Issue-Tracker] von SLSA, der die Website, die Spezifikation und das gesamte Projektmanagement abdeckt. Andere Git-Repositories innerhalb der Organisation slsa-framework haben repospezifische Issue-Tracker.
Siehe https://slsa.dev/community für Möglichkeiten, sich an der SLSA-Entwicklung zu beteiligen.
Wir haben mehrere Weiterleitungen auf slsa.dev eingerichtet, um dem Team die Arbeit zu erleichtern:
SLSA ist ein Projekt der OpenSSF. Informationen zur Governance, einschließlich der aktuellen Mitglieder des Lenkungsausschusses, finden Sie unter slsa-framework/governance.
Um den Lenkungsausschuss auf GitHub einzubeziehen, verwenden Sie @slsa-framework/slsa-steering-committee.
Alle Inhalte der SLSA-Spezifikation, die nach der Annahme des Community Specification Governance-Modells beigetragen wurden, werden unter der Community Specification License 1.0 bereitgestellt.
Bereits vor der Annahme der Community Specification License 1.0 vorhandene Teile der SLSA-Spezifikation von Mitwirkenden, die danach nicht mehr unter dieser Lizenz beigetragen haben, werden unter der Apache License 2.0 bereitgestellt.
| Arbeitsstrang | Betreuer |
|---|
| Build Level 4 | David A Wheeler (@david-a-wheeler) |
| Attested Build Environments Track | Marcela Melara (@marcelamelara), Pavel Iakovenko (@paveliak) |
| Source Track | Tom Hennen (@TomHennen) |
| Version 1.2 release | Arnaud J Le Hors (@lehors) |