Sign inSign up
Cosign

dhi.io/cosign

Cosign 3.x (dev)

CIS
linux/amd64
debian 13
Tags:

3-debian-dev, 3-debian13-dev, 3-dev, 3.1-debian-dev, 3.1-debian13-dev, 3.1-dev, 3.1.3-debian-dev, 3.1.3-debian13-dev, 3.1.3-dev

Index digest:

sha256:8961094db5c8ae4adbcce7e569469b63ff83027d5afd3b1743d6ec556a90062e

Manifest digest:

sha256:a1a08f34b7c13048fd616251f1d3cac4237c1c722391b5492907c9ff5b37c14b

Size

73.11 MB

Last pushed

1 day ago

Vulnerabilities

0
0
0
1
0

Support

Active

Overview

Docker Hardened Images include comprehensive security attestations that verify the image's build process, contents, and security posture. This image is built using SLSA Build Level 3 practices. Additionally, this image includes a source attestation that links to a corresponding source image containing all build materials. The following attestations are available and can be verified using cosign.⁠

Docker's DHI public key is available at https://registry.scout.docker.com/keyring/dhi/latest.pub⁠ and also archived at https://github.com/docker-hardened-images/keyring⁠.

How to verify attestations

1. List all available attestations

docker scout attest list dhi.io/cosign:3-debian-dev

2. Verify a specific attestation

For example, to verify the SLSA provenance attestation:

docker scout attest get dhi.io/cosign:3-debian-dev --predicate-type https://slsa.dev/provenance/v0.2 --verify

Attestations

All attestations are signed and can be verified with cosign.⁠

PredicatePredicate typeReference
CycloneDX SBOM v1.6https://cyclonedx.org/bom/v1.6dhi.io/cosign@sha256:9dd3e8059df6b3d365664395ea5e2e64303fd253f9042caea4c0b1286b8e7ab8
Changelog v0.1https://docker.com/dhi/changelog/v0.1dhi.io/cosign@sha256:9321f554209c7e35dd7dc904bce3b4f9c0db89dbc395d9f9650cbd2395b29ba7
DHI Image Sources v0.1https://docker.com/dhi/source/v0.1dhi.io/cosign@sha256:3083f6755ad423e6c4ec0ad1ca0527bc2853d79c1f00e5bf4f051fd411467667
CVEs v0.2https://in-toto.io/attestation/vulns/v0.2dhi.io/cosign@sha256:76dd2ee17bb27ebd7490627344787591fbd07810a62b95cee4cd97eb39686fbb
VEX v0.2.0https://openvex.dev/ns/v0.2.0dhi.io/cosign@sha256:7f01bc513f5a99c1c2c42ead80563573a1b70d3573765c47f885b29afe43d24b
Scout provenance v0.1https://scout.docker.com/provenance/v0.1dhi.io/cosign@sha256:ca47e40c1211e7f85c8c078f0f25faef17e79bebe0095e9999cb0b2c9f289ca6
Scout SBOM v0.1https://scout.docker.com/sbom/v0.1dhi.io/cosign@sha256:1eb28d6b4f37f98b35beae005b7d2662ea228d1904eb878ebce2d07489873819
Secrets scan v0.1https://scout.docker.com/secrets/v0.1dhi.io/cosign@sha256:f098ba415e47a3229aeba7340003b28d6fdf2ac4cacf228c4c7fb59c08a3b51b
Tests v0.1https://scout.docker.com/tests/v0.1dhi.io/cosign@sha256:758afb7fd202c776dc4b54637dcd4da301bc16c036ccfc86ddf9c6fc29de1238
Virus scan v0.1https://scout.docker.com/virus/v0.1dhi.io/cosign@sha256:ff16976dae50884cbad3ad54c4db2e4395c89e14134992153c22273c6d931c30
CVEs v0.1https://scout.docker.com/vulnerabilities/v0.1dhi.io/cosign@sha256:8ea06e7ac4d48ab084be06eb49d4cce40bc2bc3a1d9e11a95624d4a9c7e6a989
SLSA provenance v0.2https://slsa.dev/provenance/v0.2dhi.io/cosign@sha256:cbadb5d3d0383f2299d18874ef583e8249e198282298d3d96304bd5d604b1714
SLSA provenance v1https://slsa.dev/provenance/v1dhi.io/cosign@sha256:2d10549439154f4baf5fd02e2ac10b6d92b8cfa63159158d6b9344ddfdfbb032
SLSA verification summary v1https://slsa.dev/verification_summary/v1dhi.io/cosign@sha256:f30fb8863e865d2ac0968d277bb83ecbf44394f9f0fc7f5768b78197fb364969
SPDX SBOMhttps://spdx.dev/Documentdhi.io/cosign@sha256:5926a8a2c7a0ccb847ded8b8893782cf68e87f7da49c7b0f6c678346089480b6