Sign inSign up
Cosign

dhi.io/cosign

Cosign 3.x (fips)

CIS
FIPS
STIG
linux/amd64
debian 13
Tags:

3-debian-fips, 3-debian13-fips, 3-fips, 3.1-debian-fips, 3.1-debian13-fips, 3.1-fips, 3.1.3-debian-fips, 3.1.3-debian13-fips, 3.1.3-fips

Index digest:

sha256:a96d7f84a1b954ae53c01a281ec9490a83ffd5f20d7e85c2837dc8a838b26659

Manifest digest:

sha256:8de82a9f779f0a28ab53f78a98a24175d42f89b99ca54e27c385864f2fa32d5d

Size

33.93 MB

Last pushed

16 hours ago

Vulnerabilities

0
0
0
0
1

Support

Active

Overview

Docker Hardened Images include comprehensive security attestations that verify the image's build process, contents, and security posture. This image is built using SLSA Build Level 3 practices. Additionally, this image includes a source attestation that links to a corresponding source image containing all build materials. The following attestations are available and can be verified using cosign.⁠

Docker's DHI public key is available at https://registry.scout.docker.com/keyring/dhi/latest.pub⁠ and also archived at https://github.com/docker-hardened-images/keyring⁠.

How to verify attestations

1. List all available attestations

docker scout attest list dhi.io/cosign:3-debian-fips

2. Verify a specific attestation

For example, to verify the SLSA provenance attestation:

docker scout attest get dhi.io/cosign:3-debian-fips --predicate-type https://slsa.dev/provenance/v0.2 --verify

Attestations

All attestations are signed and can be verified with cosign.⁠

PredicatePredicate typeReference
CycloneDX SBOM v1.6https://cyclonedx.org/bom/v1.6dhi.io/cosign@sha256:9f5088ca69e824fd95944b1a7edc657c864a30425bd5553324d110d827d5cdcc
Changelog v0.1https://docker.com/dhi/changelog/v0.1dhi.io/cosign@sha256:0a4c2039644921a7acd7d86b04022cfe094eedc52f9a3b04e9a9522e7ac175d6
FIPS compliance v0.1https://docker.com/dhi/fips/v0.1dhi.io/cosign@sha256:6585e60c565435de0ceb67809c155d94be6be4cc3c449854f76e28e38751ca45
DHI Image Sources v0.1https://docker.com/dhi/source/v0.1dhi.io/cosign@sha256:877fbd1950bd5d2cb92f88399b0c30be8d045cb11aab62d7bd8d54575e5dd2aa
STIG scan v0.1https://docker.com/dhi/stig/v0.1dhi.io/cosign@sha256:221aaaab8bc6752fb4e1193397173f9e587a08ebe2cab64e84fb40a79b22df3f
CVEs v0.2https://in-toto.io/attestation/vulns/v0.2dhi.io/cosign@sha256:077f9473e290dae1cd16bcd06ccc2b1e4a344a77ec76d0014b92989403126eaf
VEX v0.2.0https://openvex.dev/ns/v0.2.0dhi.io/cosign@sha256:0062e27258f59cda26b50c816c4278096079c36166a884e49a944a2f794bbdff
Scout provenance v0.1https://scout.docker.com/provenance/v0.1dhi.io/cosign@sha256:8bdc28fbb46b3a7f9a1210011c0974de1509d8fb769ad34b2f29123c35611cc9
Scout SBOM v0.1https://scout.docker.com/sbom/v0.1dhi.io/cosign@sha256:c328617ca4e66600e470d46572822adae985b8406eca0cb97a09484a0de4c2b7
Secrets scan v0.1https://scout.docker.com/secrets/v0.1dhi.io/cosign@sha256:b8f995bea6994c21c0770047de6e4a956d8d47e6f3a223fe7bf90b4284c9a454
Tests v0.1https://scout.docker.com/tests/v0.1dhi.io/cosign@sha256:1a9930e497dcf637b4e9f2571c918c94959d7805f1b0ae06c8e0a4ef470a019a
Virus scan v0.1https://scout.docker.com/virus/v0.1dhi.io/cosign@sha256:616ff62738f53fd8b1275ee268b24592e320a7078ad5cd15d2dd3d2b94dcfffb
CVEs v0.1https://scout.docker.com/vulnerabilities/v0.1dhi.io/cosign@sha256:561a5baf42a8343f23b9c501992f8b80336a6275ec563561098d08f7c2f72f78
SLSA provenance v0.2https://slsa.dev/provenance/v0.2dhi.io/cosign@sha256:083edab25192945cd32e6656cef7a627b18d65093a0b92d4cde1d670408079c8
SLSA provenance v1https://slsa.dev/provenance/v1dhi.io/cosign@sha256:e0c1cc607d96b9167dd11b9a466811257992cf2bf355985584ae75d16c5bfba3
SLSA verification summary v1https://slsa.dev/verification_summary/v1dhi.io/cosign@sha256:167f4c18454372f99899e6470bc72579cf4bf267db04cbb3f108c8e20c4d0b2f
SPDX SBOMhttps://spdx.dev/Documentdhi.io/cosign@sha256:cf32f9c18d74a2acb007ef85d3dcf198dcab31644a057a5307ee1d3d5887d4cf