Sign inSign up
Cosign

dhi.io/cosign

Cosign 2.x (fips, dev)

CIS
FIPS
STIG
linux/amd64
alpine 3.24
Tags:

2-alpine-fips-dev, 2-alpine3.24-fips-dev, 2.6-alpine-fips-dev, 2.6-alpine3.24-fips-dev, 2.6.5-alpine-fips-dev, 2.6.5-alpine3.24-fips-dev

Index digest:

sha256:8fac82ef6e9c084f9fcced66f38d17c909391564f7ea7c776e79c8475feebd4a

Manifest digest:

sha256:f4ba544c9e6ebeaae7c7e90baf4e7f7369f6bacb0204ea020d7f997698eae7dd

Size

54.18 MB

Last pushed

24 hours ago

Vulnerabilities

0
0
0
0
0

Support

Active

Overview

Docker Hardened Images include comprehensive security attestations that verify the image's build process, contents, and security posture. This image is built using SLSA Build Level 3 practices. Additionally, this image includes a source attestation that links to a corresponding source image containing all build materials. The following attestations are available and can be verified using cosign.⁠

Docker's DHI public key is available at https://registry.scout.docker.com/keyring/dhi/latest.pub⁠ and also archived at https://github.com/docker-hardened-images/keyring⁠.

How to verify attestations

1. List all available attestations

docker scout attest list dhi.io/cosign:2-alpine-fips-dev

2. Verify a specific attestation

For example, to verify the SLSA provenance attestation:

docker scout attest get dhi.io/cosign:2-alpine-fips-dev --predicate-type https://slsa.dev/provenance/v0.2 --verify

Attestations

All attestations are signed and can be verified with cosign.⁠

PredicatePredicate typeReference
CycloneDX SBOM v1.6https://cyclonedx.org/bom/v1.6dhi.io/cosign@sha256:6963289906c9b0ca38191e4357483538b84904ed06ef13c6bfbcb997b30e38ca
Changelog v0.1https://docker.com/dhi/changelog/v0.1dhi.io/cosign@sha256:e219a3304cc3705a9090ee8ceb268786f2dbfc4ee8edc80b86d33863f0e06bb0
FIPS compliance v0.1https://docker.com/dhi/fips/v0.1dhi.io/cosign@sha256:6ebc43d7809706913d5a054fcada3d68461860dd4996b19d1b86f48cf3f27544
DHI Image Sources v0.1https://docker.com/dhi/source/v0.1dhi.io/cosign@sha256:63cf2be56ea4fdce34af5fd78afb51b004dc1cd294278a40ae1513dfe583e5e7
STIG scan v0.1https://docker.com/dhi/stig/v0.1dhi.io/cosign@sha256:df6bbde43b0821d0f72f435f9abd6f7ce8c33b8dba451a84885f53b578887be9
CVEs v0.2https://in-toto.io/attestation/vulns/v0.2dhi.io/cosign@sha256:1a3abb65d2e339f91961fa7d3ae0dde72fb309b2e25bae73af1152ff0782fc03
VEX v0.2.0https://openvex.dev/ns/v0.2.0dhi.io/cosign@sha256:ecbec9ada4f3c9444feeacc0ae91f9ea0c85b7528fea9cbeda66d9061c2a128b
Scout provenance v0.1https://scout.docker.com/provenance/v0.1dhi.io/cosign@sha256:4f5b05fa8135075543cc907f55ae42f5c4407e4915c27935bf572f90521a764d
Scout SBOM v0.1https://scout.docker.com/sbom/v0.1dhi.io/cosign@sha256:d50012550998bc489a037a9b56a151958412b75bf0dc21e0b9ff2c8687e79750
Secrets scan v0.1https://scout.docker.com/secrets/v0.1dhi.io/cosign@sha256:9042603c226746f8d4cbaa622e71e891f69823d403f2b39f679e994ebaf991a0
Tests v0.1https://scout.docker.com/tests/v0.1dhi.io/cosign@sha256:1c4015a30b1b2bb021dd561326fe532b237d0b009a90726cc701b75fda58be2d
Virus scan v0.1https://scout.docker.com/virus/v0.1dhi.io/cosign@sha256:c722f3148b20847e73c758f03382d10f1f3edaa032ba58ef0ea0ba30c9c1b25f
CVEs v0.1https://scout.docker.com/vulnerabilities/v0.1dhi.io/cosign@sha256:817fd22d0619de9ab1eed5d63b490973f0c817e9179df7df905aeb7a3d4ca2a5
SLSA provenance v0.2https://slsa.dev/provenance/v0.2dhi.io/cosign@sha256:a2296e1568aceb1e285e7c831d8d4e49bd7d024b33bec19625a9d1410181cbc7
SLSA provenance v1https://slsa.dev/provenance/v1dhi.io/cosign@sha256:f6c60682a41db5cc6feeb9193ae3d4386b3ea09a0a2a6393c2552c6d31a6f256
SLSA verification summary v1https://slsa.dev/verification_summary/v1dhi.io/cosign@sha256:3df9d72d589faf01586b34a75c4ee6790a4dd071fe2ca3d2553f6719d3b3f726
SPDX SBOMhttps://spdx.dev/Documentdhi.io/cosign@sha256:bca864946abf03545e83ace26da868824bee10acbc46f4970ce178bf81f4f9b1