Sign inSign up
Cosign

dhi.io/cosign

Cosign 3.x (dev)

CIS
linux/amd64
alpine 3.24
Tags:

3-alpine-dev, 3-alpine3.24-dev, 3.1-alpine-dev, 3.1-alpine3.24-dev, 3.1.3-alpine-dev, 3.1.3-alpine3.24-dev

Index digest:

sha256:9ab90572812aedc96ec341043c05336c72590a7fe4dfc868c8b8ea85c51968ab

Manifest digest:

sha256:f2f3d34ad9f5dd19b4d338734b28199921487f62384d44ae4ee7ada747ac38f5

Size

53.69 MB

Last pushed

1 day ago

Vulnerabilities

0
0
0
0
0

Support

Active

Overview

Docker Hardened Images include comprehensive security attestations that verify the image's build process, contents, and security posture. This image is built using SLSA Build Level 3 practices. Additionally, this image includes a source attestation that links to a corresponding source image containing all build materials. The following attestations are available and can be verified using cosign.⁠

Docker's DHI public key is available at https://registry.scout.docker.com/keyring/dhi/latest.pub⁠ and also archived at https://github.com/docker-hardened-images/keyring⁠.

How to verify attestations

1. List all available attestations

docker scout attest list dhi.io/cosign:3-alpine-dev

2. Verify a specific attestation

For example, to verify the SLSA provenance attestation:

docker scout attest get dhi.io/cosign:3-alpine-dev --predicate-type https://slsa.dev/provenance/v0.2 --verify

Attestations

All attestations are signed and can be verified with cosign.⁠

PredicatePredicate typeReference
CycloneDX SBOM v1.6https://cyclonedx.org/bom/v1.6dhi.io/cosign@sha256:c4b719c012db7babf5d1c2b4e1fa7fc47ae437c15fce36635e3016b61810f773
Changelog v0.1https://docker.com/dhi/changelog/v0.1dhi.io/cosign@sha256:66174e9ef601576f92998f0a772c11b2cbfab5660dec88c8a50ac8a766f2a5e7
DHI Image Sources v0.1https://docker.com/dhi/source/v0.1dhi.io/cosign@sha256:dc620bdc384cd2338b101fd09ac378c83ffbed671cdcb36910ea4e4f0aa9cec0
CVEs v0.2https://in-toto.io/attestation/vulns/v0.2dhi.io/cosign@sha256:5b0173c200f45649c955d51b0deedb59cc5ab810adfc016fdc50c27d77800e44
VEX v0.2.0https://openvex.dev/ns/v0.2.0dhi.io/cosign@sha256:910d331c3d601f4fec3d99035eb41a66bb70c3175f1185ed2d3e2505c20bc75d
Scout provenance v0.1https://scout.docker.com/provenance/v0.1dhi.io/cosign@sha256:122f3572e8a6949b9d6f5c78c289b105d1e7692ada95de27ee5b20799b8e3c03
Scout SBOM v0.1https://scout.docker.com/sbom/v0.1dhi.io/cosign@sha256:a8b40ea6532b74ed7bb0d704d4b26c428efa34607433e4a8170797dfef4a89c6
Secrets scan v0.1https://scout.docker.com/secrets/v0.1dhi.io/cosign@sha256:b67e2bf9fcbbf46c9b4be37ffbb1db60d02ad7a8a562a4710f3b339f9ea997eb
Tests v0.1https://scout.docker.com/tests/v0.1dhi.io/cosign@sha256:405574c86808524b4342abf9de60035804745b930251c0b5a861bf9874b7915a
Virus scan v0.1https://scout.docker.com/virus/v0.1dhi.io/cosign@sha256:d3647e03bd7346e3316f1c863633b5c5922aeaf647918c4a68e8a5b771fe9f6b
CVEs v0.1https://scout.docker.com/vulnerabilities/v0.1dhi.io/cosign@sha256:20ec7a17a63564bb6cd604011d496d7a370c5ab9a69cd4cd5f3a7f8a0ef95b77
SLSA provenance v0.2https://slsa.dev/provenance/v0.2dhi.io/cosign@sha256:c940885b278a26731186ff007357a88f64960671fefe274697d2548f959e7c4f
SLSA provenance v1https://slsa.dev/provenance/v1dhi.io/cosign@sha256:7aa671db2d7f687209de2c1a70b4030bd68415d7fc64a99f620037d2a0cb24d6
SLSA verification summary v1https://slsa.dev/verification_summary/v1dhi.io/cosign@sha256:8923b6d20a788d8bb68529d31969aac9aba371a0b5dbf6bbb10b65f74daa2586
SPDX SBOMhttps://spdx.dev/Documentdhi.io/cosign@sha256:8367e18a71b039feb09a8873208584e7c77dfd116e3e2f7d30c971a629dd5e7a