Sign inSign up
ORAS

dhi.io/oras

ORAS 1.x

CIS
linux/amd64
alpine 3.23
Tags:

1-alpine3.23, 1.3-alpine3.23, 1.3.4-alpine3.23

Index digest:

sha256:b5f99feb08767eb67abf9d65bc832c730d6bf09213884edbb6c1f58fef05a12f

Manifest digest:

sha256:05887fc0dc23fbd07dd95a2f20d78b1459c24d5183dd61b5c0a5a8c060b0a4a3

Size

4.58 MB

Last pushed

1 day ago

Vulnerabilities

0
0
0
0
0

Support

Active

Overview

Docker Hardened Images include comprehensive security attestations that verify the image's build process, contents, and security posture. This image is built using SLSA Build Level 3 practices. Additionally, this image includes a source attestation that links to a corresponding source image containing all build materials. The following attestations are available and can be verified using cosign.⁠

Docker's DHI public key is available at https://registry.scout.docker.com/keyring/dhi/latest.pub⁠ and also archived at https://github.com/docker-hardened-images/keyring⁠.

How to verify attestations

1. List all available attestations

docker scout attest list dhi.io/oras:1-alpine3.23

2. Verify a specific attestation

For example, to verify the SLSA provenance attestation:

docker scout attest get dhi.io/oras:1-alpine3.23 --predicate-type https://slsa.dev/provenance/v0.2 --verify

Attestations

All attestations are signed and can be verified with cosign.⁠

PredicatePredicate typeReference
CycloneDX SBOM v1.6https://cyclonedx.org/bom/v1.6dhi.io/oras@sha256:0160a6b986cb2cd71782a5ade6b9636e6cb2ef750fa99b9935dbbfe9b1b15b98
Changelog v0.1https://docker.com/dhi/changelog/v0.1dhi.io/oras@sha256:a9d91666f0da73116cf86bf8c33b1346733b82c8d7aec6fa964392cd2bb0789a
DHI Image Sources v0.1https://docker.com/dhi/source/v0.1dhi.io/oras@sha256:2bccd624da4a20f2b56a50eb5f7d5946177764ba059353dfaf6c27b1963916af
CVEs v0.2https://in-toto.io/attestation/vulns/v0.2dhi.io/oras@sha256:5ee99d5f9dbd58498db7a4450c61f6702af89e51cfc2285d3ddaed7338e0c1bf
VEX v0.2.0https://openvex.dev/ns/v0.2.0dhi.io/oras@sha256:880fc99a7cc08a4e470a7732e2356bb84a3ec5a23c664b382009a2aea334ef73
Scout provenance v0.1https://scout.docker.com/provenance/v0.1dhi.io/oras@sha256:d3de00aa525d3b5c85d4e87b129e98822446971a824c9d5844730dd5fd382406
Scout SBOM v0.1https://scout.docker.com/sbom/v0.1dhi.io/oras@sha256:a0ee8af16f0b99ceb05decccb9d94d6c08f9ffa3ff5e506580ab197eccb4974b
Secrets scan v0.1https://scout.docker.com/secrets/v0.1dhi.io/oras@sha256:7be1e81d56e0b1a865f3a6b98985ed1d7ce6d63ccde1b15fbb615558feaf8163
Tests v0.1https://scout.docker.com/tests/v0.1dhi.io/oras@sha256:5f5bf3fcb0e192b4fe79fbee46132b40f95057218500922efffbba97b9fc51d0
Virus scan v0.1https://scout.docker.com/virus/v0.1dhi.io/oras@sha256:28bff4a5232dcda2787a57523b0b8489ac901da08ad96c369fa0f9531d315e39
CVEs v0.1https://scout.docker.com/vulnerabilities/v0.1dhi.io/oras@sha256:78f52a741a385bcc275eade2574fc65d566cb6296683fd40f02965d6f5faac70
SLSA provenance v0.2https://slsa.dev/provenance/v0.2dhi.io/oras@sha256:c6f0628fff1bdbd731bd16824138d87f73ba7c64a5593e0de365610f846251c6
SLSA provenance v1https://slsa.dev/provenance/v1dhi.io/oras@sha256:b26bc57a026ee2739d15dd58b783f7ea585f3899435a4f500f879853070b8f13
SLSA verification summary v1https://slsa.dev/verification_summary/v1dhi.io/oras@sha256:a8f47e1cae92289af83d953781a5a1629974a363899fa2ac17c7645670adfb90
SPDX SBOMhttps://spdx.dev/Documentdhi.io/oras@sha256:3c874414157d20003e05e6c7dc6aeae2159732ddf2cf2cc4780066e570f1bd19