Sign inSign up
Cosign

dhi.io/cosign

Cosign 2.x (dev)

CIS
linux/amd64
alpine 3.23
Tags:

2-alpine3.23-dev, 2.6-alpine3.23-dev, 2.6.5-alpine3.23-dev

Index digest:

sha256:99e1664b442e89800250c829bf8192cf23dcb3fb9ffb96f5f8fc00644109f732

Manifest digest:

sha256:9e034e8f860d13f72b98bdaa1e726d72be059bc914354cf07a2d4806ea7f21c9

Size

52.21 MB

Last pushed

7 hours ago

Vulnerabilities

0
0
0
1
1

Support

Active

Overview

Docker Hardened Images include comprehensive security attestations that verify the image's build process, contents, and security posture. This image is built using SLSA Build Level 3 practices. Additionally, this image includes a source attestation that links to a corresponding source image containing all build materials. The following attestations are available and can be verified using cosign.⁠

Docker's DHI public key is available at https://registry.scout.docker.com/keyring/dhi/latest.pub⁠ and also archived at https://github.com/docker-hardened-images/keyring⁠.

How to verify attestations

1. List all available attestations

docker scout attest list dhi.io/cosign:2-alpine3.23-dev

2. Verify a specific attestation

For example, to verify the SLSA provenance attestation:

docker scout attest get dhi.io/cosign:2-alpine3.23-dev --predicate-type https://slsa.dev/provenance/v0.2 --verify

Attestations

All attestations are signed and can be verified with cosign.⁠

PredicatePredicate typeReference
CycloneDX SBOM v1.6https://cyclonedx.org/bom/v1.6dhi.io/cosign@sha256:677818c275184f351904352aeb2029ba515a069e70821184726c4a2ba9d4688c
Changelog v0.1https://docker.com/dhi/changelog/v0.1dhi.io/cosign@sha256:77ed7696ec8086b4055482c866e416dd91f8366541b7b918f5ace9e39e389cd2
DHI Image Sources v0.1https://docker.com/dhi/source/v0.1dhi.io/cosign@sha256:a7eb935cd6dd64b324bcad8470e5342dbc52662e111693dfa93bb46f34cf288b
CVEs v0.2https://in-toto.io/attestation/vulns/v0.2dhi.io/cosign@sha256:5ee7c39557076f57fc412cd8417908b4e2edaf4a9afcc19152fee3e13ee68a5a
VEX v0.2.0https://openvex.dev/ns/v0.2.0dhi.io/cosign@sha256:9cd7a88133db158b847fdbd0ae2e8d1bc1616d55d4f504753a35017a5f0d2a12
Scout provenance v0.1https://scout.docker.com/provenance/v0.1dhi.io/cosign@sha256:52f0389dd26a6236ef1db24f7eff8198f6a5ab676ab17a12e597a0b3e9d719f3
Scout SBOM v0.1https://scout.docker.com/sbom/v0.1dhi.io/cosign@sha256:64efcb26ee180f31c7b9a1976945fdaafe36c153e5b7fd131b088b58e47e67f2
Secrets scan v0.1https://scout.docker.com/secrets/v0.1dhi.io/cosign@sha256:24f71f64d283f36cd0be0db4584065377f6b94017414bad69ddbbf6c8cb77528
Tests v0.1https://scout.docker.com/tests/v0.1dhi.io/cosign@sha256:e5d79203c1e1e470627748672e34f4ec38055aa1e22c0321e8513151bb0be764
Virus scan v0.1https://scout.docker.com/virus/v0.1dhi.io/cosign@sha256:4a33652d732e0185b2f66c5840a359b826e9e1e87590a1da7fa0639e0448354c
CVEs v0.1https://scout.docker.com/vulnerabilities/v0.1dhi.io/cosign@sha256:3d0b4f039f90a337dd704402666e80ad3c6d8b3f167147418aa9c9eb065644aa
SLSA provenance v0.2https://slsa.dev/provenance/v0.2dhi.io/cosign@sha256:bc6bc53ab2df624312a192c30aac12731396ea31352f0efbfa47dafd82b349eb
SLSA provenance v1https://slsa.dev/provenance/v1dhi.io/cosign@sha256:c68019fd95287681a20eee70c7f3cc90a4d4d899499e65c5810300e65ca7ac66
SLSA verification summary v1https://slsa.dev/verification_summary/v1dhi.io/cosign@sha256:91bfde97a8293303ceebbd075fd7433d92c1f63cb525dcf3dd56c57a28116615
SPDX SBOMhttps://spdx.dev/Documentdhi.io/cosign@sha256:7758a5122599d97ab817814745737cd8f30cd63473b14331d6e2f765caa3235c