Sign inSign up
Cosign

dhi.io/cosign

Cosign 3.x (fips)

CIS
FIPS
STIG
linux/amd64
debian 13
Tags:

3-debian-fips, 3-debian13-fips, 3-fips, 3.1-debian-fips, 3.1-debian13-fips, 3.1-fips, 3.1.3-debian-fips, 3.1.3-debian13-fips, 3.1.3-fips

Index digest:

sha256:6caf90698cdeeda5f21b818f18b060c1a1ff01d9d2eac9f5d51a2ddea1bde053

Manifest digest:

sha256:86c456d6483834768600230788364c9a10ba6ae125dea270f032ceb36137f425

Size

33.92 MB

Last pushed

3 days ago

Vulnerabilities

0
0
0
0
13

Support

Active

Overview

Docker Hardened Images include comprehensive security attestations that verify the image's build process, contents, and security posture. This image is built using SLSA Build Level 3 practices. Additionally, this image includes a source attestation that links to a corresponding source image containing all build materials. The following attestations are available and can be verified using cosign.⁠

Docker's DHI public key is available at https://registry.scout.docker.com/keyring/dhi/latest.pub⁠ and also archived at https://github.com/docker-hardened-images/keyring⁠.

How to verify attestations

1. List all available attestations

docker scout attest list dhi.io/cosign:3-debian-fips

2. Verify a specific attestation

For example, to verify the SLSA provenance attestation:

docker scout attest get dhi.io/cosign:3-debian-fips --predicate-type https://slsa.dev/provenance/v0.2 --verify

Attestations

All attestations are signed and can be verified with cosign.⁠

PredicatePredicate typeReference
CycloneDX SBOM v1.6https://cyclonedx.org/bom/v1.6dhi.io/cosign@sha256:0effc596c8e5ce8eab19e68c0d64a7b160e40af5eef7507580cfd76749eb2de1
Changelog v0.1https://docker.com/dhi/changelog/v0.1dhi.io/cosign@sha256:cc0812d6f635e3db96a1cb7a0596773322cdbe1a2ecb02d8ce7962b91f6e1921
FIPS compliance v0.1https://docker.com/dhi/fips/v0.1dhi.io/cosign@sha256:bb21377f21118632bbe38bb74f14683d683a0b326521e9af4ad23c70c458cdcf
DHI Image Sources v0.1https://docker.com/dhi/source/v0.1dhi.io/cosign@sha256:167285b1a240d818de7e4666c196010115a5b69013766324c7e2c92f6124d25e
STIG scan v0.1https://docker.com/dhi/stig/v0.1dhi.io/cosign@sha256:1ccba94ba769d8282a2e84858e2e0f32a74bc13790e6bd739497ce2bdc8b01d3
CVEs v0.2https://in-toto.io/attestation/vulns/v0.2dhi.io/cosign@sha256:a1e4bd871264f961d689f89fc4f278be84177d620c218628bb439b37820c7f2a
VEX v0.2.0https://openvex.dev/ns/v0.2.0dhi.io/cosign@sha256:2de7c8d52b5a8ddc47196972af21afa496f4bc31f88567bc8db1b177690205d8
Scout provenance v0.1https://scout.docker.com/provenance/v0.1dhi.io/cosign@sha256:65379387374ba38fdbe77e0128e9925dd3ea38e9524a703c8131ffa6c90f0932
Scout SBOM v0.1https://scout.docker.com/sbom/v0.1dhi.io/cosign@sha256:ef87c579e19c008f8a420dcbb3ec99d8a035a9b5daa78d6cb8eddd41b5d05307
Secrets scan v0.1https://scout.docker.com/secrets/v0.1dhi.io/cosign@sha256:4b967d1c7f141d94903adb28ee0068ed008b26c4e6a5087881f62a3860fdf3fe
Tests v0.1https://scout.docker.com/tests/v0.1dhi.io/cosign@sha256:a3dceac68ca4b9cf875ed259a84a2800ed725a1029195fc5bc77c4c04c78387f
Virus scan v0.1https://scout.docker.com/virus/v0.1dhi.io/cosign@sha256:7f9d9e34f196ef999203a424910b28225eeb24f70f9c653dffbcc1cf168b2985
CVEs v0.1https://scout.docker.com/vulnerabilities/v0.1dhi.io/cosign@sha256:8d7b1ed6996e4fbf7673da78e9cb1958631f0879c63141ed9a58be449f91a587
SLSA provenance v0.2https://slsa.dev/provenance/v0.2dhi.io/cosign@sha256:a85616fab162b9eff9d5d6bfd4cfaae28796fe1ed711b178812b4f090da3241b
SLSA provenance v1https://slsa.dev/provenance/v1dhi.io/cosign@sha256:d3db72aaf3b5e7a0a3bcd24c581cdb6a03d4098eb3444a119c771aeb3bee51e5
SLSA verification summary v1https://slsa.dev/verification_summary/v1dhi.io/cosign@sha256:6f5864f4c7dca47d85f7a2b903bb5be16b8f352729262ad4a7ff69103f0914ad
SPDX SBOMhttps://spdx.dev/Documentdhi.io/cosign@sha256:1afb87c76a674783c2dc6c97b1abea8b2294c6350b6407cf9afef3043732c4d6