
Уровни цепочки поставок для программных артефактов
SLSA (произносится как "salsa") — это фреймворк безопасности от источника до сервиса, предоставляющий всем, кто работает с программным обеспечением, общий язык для повышения уровней безопасности программного обеспечения и целостности цепочки поставок. Это то, как перейти от «достаточно безопасно» к максимально устойчивому состоянию на любом звене цепочки.
См. https://slsa.dev, чтобы узнать о SLSA.
Основное содержимое этого репозитория — каталог spec/, который содержит основную спецификацию SLSA, и каталог www/, который содержит исходные коды сайта slsa.dev. Инструкции по сборке сайта см. в README.md этого каталога.
Папка spec/ в основной ветке содержит текущую черновую спецификацию. Опубликованные версии спецификации находятся в той же папке, но в соответствующей ветке выпуска (т.е. releases/v1.0, releases/v1.2, и т.д.).
Этот репозиторий также содержит основной [трекер проблем] SLSA, охватывающий сайт, спецификацию и общее управление проектом. Другие git-репозитории в организации slsa-framework имеют свои собственные трекеры проблем.
См. https://slsa.dev/community, чтобы узнать, как принять участие в разработке SLSA.
У нас есть несколько редиректов, настроенных на slsa.dev для удобства команды:
SLSA является проектом OpenSSF. Информацию об управлении, включая текущий состав руководящего комитета, см. в slsa-framework/governance.
Чтобы привлечь руководящий комитет на GitHub, используйте @slsa-framework/slsa-steering-committee.
Все материалы спецификации SLSA, добавленные после принятия модели управления Community Specification, предоставляются в соответствии с Community Specification License 1.0.
Ранее существовавшие части спецификации SLSA от участников, которые впоследствии не вносили вклад в рамках Community Specification License 1.0 после её принятия, предоставляются по лицензии Apache 2.0.
| Рабочий поток | Shepherd |
|---|
| Build Level 4 | David A Wheeler (@david-a-wheeler) |
| Attested Build Environments Track | Marcela Melara (@marcelamelara), Pavel Iakovenko (@paveliak) |
| Source Track | Tom Hennen (@TomHennen) |
| Version 1.2 release | Arnaud J Le Hors (@lehors) |