Sign inSign up
Cosign

dhi.io/cosign

Cosign 3.x (fips, dev)

CIS
FIPS
STIG
linux/amd64
alpine 3.23
Tags:

3-alpine3.23-fips-dev, 3.1-alpine3.23-fips-dev, 3.1.3-alpine3.23-fips-dev

Index digest:

sha256:7bdfc5765c61fa113b446226275a2d71ba5bbb0a05ed6522b2bb002fdce7160f

Manifest digest:

sha256:2023094eaea44e90b2f7045de2a302af4374077140158189813c73f3cfbb26ad

Size

54.53 MB

Last pushed

3 hours ago

Vulnerabilities

0
0
0
0
0

Support

Active

Overview

Docker Hardened Images include comprehensive security attestations that verify the image's build process, contents, and security posture. This image is built using SLSA Build Level 3 practices. Additionally, this image includes a source attestation that links to a corresponding source image containing all build materials. The following attestations are available and can be verified using cosign.

Docker's DHI public key is available at https://registry.scout.docker.com/keyring/dhi/latest.pub and also archived at https://github.com/docker-hardened-images/keyring.

How to verify attestations

1. List all available attestations

docker scout attest list dhi.io/cosign:3-alpine3.23-fips-dev

2. Verify a specific attestation

For example, to verify the SLSA provenance attestation:

docker scout attest get dhi.io/cosign:3-alpine3.23-fips-dev --predicate-type https://slsa.dev/provenance/v0.2 --verify

Attestations

All attestations are signed and can be verified with cosign.

PredicatePredicate typeReference
CycloneDX SBOM v1.6https://cyclonedx.org/bom/v1.6dhi.io/cosign@sha256:c61e05012a7859a2d103d32e71b22112c442e258a3ee179159ddaa575d0886b1
Changelog v0.1https://docker.com/dhi/changelog/v0.1dhi.io/cosign@sha256:0a81a3ed2fadbdc322f298940d5c480aaf29319d96c56d38c473a6a58440268a
FIPS compliance v0.1https://docker.com/dhi/fips/v0.1dhi.io/cosign@sha256:12b2b6add3a61d666efba9512ad51fa447e5063532b97143a0b8e353bb1cec3a
DHI Image Sources v0.1https://docker.com/dhi/source/v0.1dhi.io/cosign@sha256:f11cf7fe64fa0c58ccd41f34251c79febaa7a60e80bf8d2e73abece9b7158888
STIG scan v0.1https://docker.com/dhi/stig/v0.1dhi.io/cosign@sha256:48cdd58ebcca1ec919f276d3675330444f2472117d19cf93897afa2a683c31e4
CVEs v0.2https://in-toto.io/attestation/vulns/v0.2dhi.io/cosign@sha256:fd295c0748490bbc895f49b7ecd648aba187182eecd66468940ab9a68f467e05
VEX v0.2.0https://openvex.dev/ns/v0.2.0dhi.io/cosign@sha256:1c397de2dee277b3efc64abc5f711153fd262ca07be74f490b60a2de8535d2e7
Scout provenance v0.1https://scout.docker.com/provenance/v0.1dhi.io/cosign@sha256:e917ad52885a281ef2112c2e8a857ba2744fed7c418dab36c7b3825faa55277a
Scout SBOM v0.1https://scout.docker.com/sbom/v0.1dhi.io/cosign@sha256:f10b0bb701df9943106681c5017a81b67718a48f10b47f9b9fa66cff0be414ea
Secrets scan v0.1https://scout.docker.com/secrets/v0.1dhi.io/cosign@sha256:9423255895ee42b00dbcf123e8be08915b9a08234458b3eca5395ce0c28841e4
Tests v0.1https://scout.docker.com/tests/v0.1dhi.io/cosign@sha256:48a4eb19ec236005c6f39ea058fa0d5241a0704362f81e75c22da90f94e4ee30
Virus scan v0.1https://scout.docker.com/virus/v0.1dhi.io/cosign@sha256:699856da79199e4dd5b574b0e7a7948b8673d403f769500954b9f73a59e7633c
CVEs v0.1https://scout.docker.com/vulnerabilities/v0.1dhi.io/cosign@sha256:328573d7e1519e462f0f4f812c444bb3e4ecd8694245eea3130133fb8e7b33fa
SLSA provenance v0.2https://slsa.dev/provenance/v0.2dhi.io/cosign@sha256:de9448f33f56f54061ef519b99861ddaaadbce13b9cbdf765b36b3aa0ce92b3e
SLSA provenance v1https://slsa.dev/provenance/v1dhi.io/cosign@sha256:0baa2e77906164c857c7e7cc9976944d2555c38a4e52d7e8b4fd12fc0ea49e70
SLSA verification summary v1https://slsa.dev/verification_summary/v1dhi.io/cosign@sha256:1b65a09a59240167d25c7a6e1a969f5afbfa9306fd6ca03906e53722f353a133
SPDX SBOMhttps://spdx.dev/Documentdhi.io/cosign@sha256:216d517b957d498ba7041446cb296f30ee0cdec570db2d41edf7e40b17001090