Sign inSign up
Cosign

dhi.io/cosign

Cosign 3.x (fips)

CIS
FIPS
STIG
linux/amd64
debian 13
Tags:

3-debian-fips, 3-debian13-fips, 3-fips, 3.1-debian-fips, 3.1-debian13-fips, 3.1-fips, 3.1.3-debian-fips, 3.1.3-debian13-fips, 3.1.3-fips

Index digest:

sha256:2c4f0402c6861d67d864046008d88c1ab2f3b1bcf246922cc170d4e71b9c619b

Manifest digest:

sha256:98bf751864d7b4442caffce4037308a9a9b6740fde7e01c2e288353132364af4

Size

34.16 MB

Last pushed

3 hours ago

Vulnerabilities

0
0
0
0
0

Support

Active

Overview

Docker Hardened Images include comprehensive security attestations that verify the image's build process, contents, and security posture. This image is built using SLSA Build Level 3 practices. Additionally, this image includes a source attestation that links to a corresponding source image containing all build materials. The following attestations are available and can be verified using cosign.

Docker's DHI public key is available at https://registry.scout.docker.com/keyring/dhi/latest.pub and also archived at https://github.com/docker-hardened-images/keyring.

How to verify attestations

1. List all available attestations

docker scout attest list dhi.io/cosign:3-debian-fips

2. Verify a specific attestation

For example, to verify the SLSA provenance attestation:

docker scout attest get dhi.io/cosign:3-debian-fips --predicate-type https://slsa.dev/provenance/v0.2 --verify

Attestations

All attestations are signed and can be verified with cosign.

PredicatePredicate typeReference
CycloneDX SBOM v1.6https://cyclonedx.org/bom/v1.6dhi.io/cosign@sha256:e940c25202157a07026a1d0d9d26dabc50d09bd8e2c8f3861b99197756e0d365
Changelog v0.1https://docker.com/dhi/changelog/v0.1dhi.io/cosign@sha256:018ddc7e217b90845f0aaf8cf69a75eb0f0e3e9645ed8fe36f57b7f4604241df
FIPS compliance v0.1https://docker.com/dhi/fips/v0.1dhi.io/cosign@sha256:10a0c5dacc2fdfcaf70c62e442e37d4284cdea59c955af6293624837d94c613b
DHI Image Sources v0.1https://docker.com/dhi/source/v0.1dhi.io/cosign@sha256:ca42c52f27a5050f0dbfc4d8734044c72cb6d7f0da9363cdcbc156e4bbe39e97
STIG scan v0.1https://docker.com/dhi/stig/v0.1dhi.io/cosign@sha256:0f77c8c6aa1e357c112870e510b8299448c076b398c66bae6a2285dba1e1be6e
CVEs v0.2https://in-toto.io/attestation/vulns/v0.2dhi.io/cosign@sha256:c8023a21213017257648046c25fb7089e6c14e9d67864578503c976e2739c802
VEX v0.2.0https://openvex.dev/ns/v0.2.0dhi.io/cosign@sha256:ed93c7a8be922db8f671c0567944b325379bcad40da3ae82776efdf19da9cccb
Scout provenance v0.1https://scout.docker.com/provenance/v0.1dhi.io/cosign@sha256:491ab1891eb0b28f3ed17417436fc39b0a0ee469eca641ee0cd67e111fade028
Scout SBOM v0.1https://scout.docker.com/sbom/v0.1dhi.io/cosign@sha256:e39e054eef6eeadb81db66de75ec3d1fbba60493ab95e7be3f2d5c3c3357a4d2
Secrets scan v0.1https://scout.docker.com/secrets/v0.1dhi.io/cosign@sha256:b85e17eb147233310ee5beb2098f9247a756617adb2f2135a2be4781cbb0396f
Tests v0.1https://scout.docker.com/tests/v0.1dhi.io/cosign@sha256:440c93a5c6777e5d1fb351a9b2210d146b53833279bdf8c3cfe473a8d92d6c6c
Virus scan v0.1https://scout.docker.com/virus/v0.1dhi.io/cosign@sha256:68d3480b8ba2599cddd69eefb42eabd75f37884cccb61d6279e7c87d34c4336b
CVEs v0.1https://scout.docker.com/vulnerabilities/v0.1dhi.io/cosign@sha256:e1a59a7c6d989c599b5eae09fe5a2d1fddd02001c98ac18806a95bfa172e04c6
SLSA provenance v0.2https://slsa.dev/provenance/v0.2dhi.io/cosign@sha256:1b3bd85c0f76083462d60e44d83196ddb860898f44e8b99946713ea4ba4bfb5f
SLSA provenance v1https://slsa.dev/provenance/v1dhi.io/cosign@sha256:37a22b9b12c01909e82a5ac8c3d98a27f238aa22793218fa9944acc44c71d82a
SLSA verification summary v1https://slsa.dev/verification_summary/v1dhi.io/cosign@sha256:ec57dde9c27787140c241fce364d743c742c17177e8ec4c395db9d9b8c67831b
SPDX SBOMhttps://spdx.dev/Documentdhi.io/cosign@sha256:d7bc323719eadeb09e8d5fda79af79ba6f291abdae3c21dedb10ac23a12c0147