Sign inSign up
Cosign

dhi.io/cosign

Cosign 2.x (dev)

CIS
linux/amd64
alpine 3.23
Tags:

2-alpine3.23-dev, 2.6-alpine3.23-dev, 2.6.5-alpine3.23-dev

Index digest:

sha256:78162a1880e1c578237b38a71c0996163540288d4b44c79341cbffabc7099c7b

Manifest digest:

sha256:6e2ba14cd5bd34c944a521c890e71ac0eacde17ce59bcb50af7f23ae8ae2e631

Size

52.21 MB

Last pushed

1 day ago

Vulnerabilities

0
0
0
1
1

Support

Active

Overview

Docker Hardened Images include comprehensive security attestations that verify the image's build process, contents, and security posture. This image is built using SLSA Build Level 3 practices. Additionally, this image includes a source attestation that links to a corresponding source image containing all build materials. The following attestations are available and can be verified using cosign.⁠

Docker's DHI public key is available at https://registry.scout.docker.com/keyring/dhi/latest.pub⁠ and also archived at https://github.com/docker-hardened-images/keyring⁠.

How to verify attestations

1. List all available attestations

docker scout attest list dhi.io/cosign:2-alpine3.23-dev

2. Verify a specific attestation

For example, to verify the SLSA provenance attestation:

docker scout attest get dhi.io/cosign:2-alpine3.23-dev --predicate-type https://slsa.dev/provenance/v0.2 --verify

Attestations

All attestations are signed and can be verified with cosign.⁠

PredicatePredicate typeReference
CycloneDX SBOM v1.6https://cyclonedx.org/bom/v1.6dhi.io/cosign@sha256:42a4c8e94b7899643e11d3045b3822b10a9b3b54adacb6720ba51fe0d30f4fb2
Changelog v0.1https://docker.com/dhi/changelog/v0.1dhi.io/cosign@sha256:5447dfe8597c6f7906204468a147a6385dd19943e3ca40ea9d7196da9e58d205
DHI Image Sources v0.1https://docker.com/dhi/source/v0.1dhi.io/cosign@sha256:2b06262db7a57acf5ab8c4714dfdeac07d83da66203d9bcd38770b32de7c7115
CVEs v0.2https://in-toto.io/attestation/vulns/v0.2dhi.io/cosign@sha256:0f3cf692d35ccadb0137553aba4265f791a518eea62cb7a78f65b2c887fbbad2
VEX v0.2.0https://openvex.dev/ns/v0.2.0dhi.io/cosign@sha256:7d876a534ef53d31648c6049d7b35aecfc5853162c9fb0fb50a865136bd4f6d5
Scout provenance v0.1https://scout.docker.com/provenance/v0.1dhi.io/cosign@sha256:4767bcf23fb55482eb362f97e9d8e533ff7d5dbd76ccc101dd9516a841df7b65
Scout SBOM v0.1https://scout.docker.com/sbom/v0.1dhi.io/cosign@sha256:fe20bd077f45f108515dd9a96176341669744bafb824d3d6ea5d9f5202ad9028
Secrets scan v0.1https://scout.docker.com/secrets/v0.1dhi.io/cosign@sha256:80f2842b2c6f2a3342e9851dac544c4c8a86a7d5527c873efd1ded93a93194d1
Tests v0.1https://scout.docker.com/tests/v0.1dhi.io/cosign@sha256:6f65fb71262b2d4baacf074c01e9a3a9db4ce9514b17129ae4a1f8ad051cbcd6
Virus scan v0.1https://scout.docker.com/virus/v0.1dhi.io/cosign@sha256:78a9cc6f96672bd278ff3d5ae0ea2f0596409b9694f971ca2f96bbb688d4ea0c
CVEs v0.1https://scout.docker.com/vulnerabilities/v0.1dhi.io/cosign@sha256:6926dabcb88951422c245b2ed0e0672415c55a324457a1baec67cc23ff31595d
SLSA provenance v0.2https://slsa.dev/provenance/v0.2dhi.io/cosign@sha256:30926a7a9f605d248daee80b5e9d1df967f8455ae92aa40e90f23a41480de02f
SLSA provenance v1https://slsa.dev/provenance/v1dhi.io/cosign@sha256:a91ceb486bdec0c81a18e98b727c84a0331326c116926c3b9da0662d743f573f
SLSA verification summary v1https://slsa.dev/verification_summary/v1dhi.io/cosign@sha256:555b9fa8d26a3262314250ee2fae40498dbb86770d5ce5663f19b1fe63d11ab1
SPDX SBOMhttps://spdx.dev/Documentdhi.io/cosign@sha256:e7638bf19f3b947b6dfe0434885635803511667b78ba37164224cefa0687ada8