Cryptographic proof of how an artifact was built, not just that it wasn't tampered with. Hands-on lab comparing Cosign signing vs SLSA Level 3 provenance using GitHub Actions, slsa-github-generator and slsa-verifier — including a forged-provenance attack demo.
provenance devsecops container-security sbom github-actions slsa supply-chain-security ghcr cosign sigstore software-supply-chain-security ci-cd-security slsa-verifier
-
Updated
Sep 9, 2026 - Shell