SLSA(发音 “ salsa ”)是一个从源头到服务的安全框架,为所有使用软件的人提供了一种通用语言,用于提高软件安全和供应链完整性的各个级别。它让你从足够安全到在链条的任何环节都尽可能具有弹性。
参见 https://slsa.dev 了解 SLSA。
该仓库的主要内容是 spec/ 目录,该目录包含核心 SLSA 规范,以及 www/ 目录,该目录包含 slsa.dev 网站的源文件。在该目录的 README.md 中查看如何构建网站的说明。
主分支上的 spec/ 文件夹包含当前的草案规范。已发布的规范版本位于同一文件夹中,但位于相应的发布分支上(即 releases/v1.0、releases/v1.2 等)。
此仓库还托管 SLSA 的主要 问题跟踪器,涵盖网站、规范和整体项目管理。其他 git 仓库位于 slsa-framework 组织内,具有特定于仓库的问题跟踪器。
请访问 https://slsa.dev/community 了解参与 SLSA 开发的方式。
我们在 slsa.dev 上配置了几个重定向以方便团队:
SLSA 是一个 OpenSSF 项目。参见 slsa-framework/governance 了解治理信息,包括当前的指导委员会成员。
要在 GitHub 上提及指导委员会,请使用
@slsa-framework/slsa-steering-committee。
所有在采用社区规范治理模型后贡献的 SLSA 规范内容均根据 社区规范许可证 1.0 提供。
贡献者未随后根据社区规范许可证 1.0 贡献的 SLSA 规范的先前部分 根据 Apache 许可证 2.0 提供。
| 工作流 | 负责人 |
|---|
| 构建级别 4 | David A Wheeler (@david-a-wheeler) |
| 已验证的构建环境跟踪 | Marcela Melara (@marcelamelara)、Pavel Iakovenko (@paveliak) |
| 源代码跟踪 | Tom Hennen (@TomHennen) |
| 版本 1.2 发布 | Arnaud J Le Hors (@lehors) |