Sign inSign up
Cosign

dhi.io/cosign

Cosign 2.x

CIS
linux/amd64
alpine 3.23
Tags:

2-alpine3.23, 2.6-alpine3.23, 2.6.5-alpine3.23

Index digest:

sha256:8163d69dd965edb7cefa3377c37c6c4619af1750c8cd3c6f19072d34dc465dfe

Manifest digest:

sha256:23dba29814e4808fd45f7a42ac2a23051ba069427dcddd4724dcd1e2de29c983

Size

25.00 MB

Last pushed

2 days ago

Vulnerabilities

2
8
0
1
4

Support

Active

Overview

Docker Hardened Images include comprehensive security attestations that verify the image's build process, contents, and security posture. This image is built using SLSA Build Level 3 practices. Additionally, this image includes a source attestation that links to a corresponding source image containing all build materials. The following attestations are available and can be verified using cosign.⁠

Docker's DHI public key is available at https://registry.scout.docker.com/keyring/dhi/latest.pub⁠ and also archived at https://github.com/docker-hardened-images/keyring⁠.

How to verify attestations

1. List all available attestations

docker scout attest list dhi.io/cosign:2-alpine3.23

2. Verify a specific attestation

For example, to verify the SLSA provenance attestation:

docker scout attest get dhi.io/cosign:2-alpine3.23 --predicate-type https://slsa.dev/provenance/v0.2 --verify

Attestations

All attestations are signed and can be verified with cosign.⁠

PredicatePredicate typeReference
CycloneDX SBOM v1.6https://cyclonedx.org/bom/v1.6dhi.io/cosign@sha256:198f2887366081962da7691772ebfbda1ae94fd5192d756a904bdcfa80509b0a
Changelog v0.1https://docker.com/dhi/changelog/v0.1dhi.io/cosign@sha256:6ffb562b71c88ee4c1c46856ee66aca56afcda09674e7cc2672cd2310a4a784d
DHI Image Sources v0.1https://docker.com/dhi/source/v0.1dhi.io/cosign@sha256:4c38d1b57bd7c6852528dde8dd824415bb2dffa4adf6b0d0e142ee4a1598b5fd
CVEs v0.2https://in-toto.io/attestation/vulns/v0.2dhi.io/cosign@sha256:0e9cc70bc27d54eac0316156d58aa68af5c9aa96391cdae1830de714d471a99c
VEX v0.2.0https://openvex.dev/ns/v0.2.0dhi.io/cosign@sha256:64293b0b6bd2389d182138d71c98666b81ccfd3e9f644fad114b4e3be7155820
Scout provenance v0.1https://scout.docker.com/provenance/v0.1dhi.io/cosign@sha256:c55ab1123c1406368b85e7d077c52edbaf0a2024d0a8bd8c718b25b24407c7cc
Scout SBOM v0.1https://scout.docker.com/sbom/v0.1dhi.io/cosign@sha256:f875ef9f0ca10808869fb9cf9fb577bbfccd3f0b3a62e8463a3db849955e4da0
Secrets scan v0.1https://scout.docker.com/secrets/v0.1dhi.io/cosign@sha256:b1e2860af0d53baa37d13e956811a26e95a700651c666e8f05dfb584106d139d
Tests v0.1https://scout.docker.com/tests/v0.1dhi.io/cosign@sha256:6ed7518a7f0f7333bc4debaeaf19dc9153766bf0661c5b8432894046e7fdb4df
Virus scan v0.1https://scout.docker.com/virus/v0.1dhi.io/cosign@sha256:2f634ea71774b6c021d8d57e0b6180b89dc26529f1b1d56e76a712b54d16f78e
CVEs v0.1https://scout.docker.com/vulnerabilities/v0.1dhi.io/cosign@sha256:de793eb923f9171e5e532356864ca46c16977407fc28fb3931555e02e5176a10
SLSA provenance v0.2https://slsa.dev/provenance/v0.2dhi.io/cosign@sha256:1aa6ea316885c330551150de7080d2017fb723494e133822fc31353f5d236b87
SLSA provenance v1https://slsa.dev/provenance/v1dhi.io/cosign@sha256:c68a1dec870dd98a2aba166ac89623451612657f77a844ffa6be7452bfe2b137
SLSA verification summary v1https://slsa.dev/verification_summary/v1dhi.io/cosign@sha256:f731f421961df9d400519a5dc61a540727fed4239c2392b8762e402501caf029
SPDX SBOMhttps://spdx.dev/Documentdhi.io/cosign@sha256:748ebd9df6231da5bcdb9075b3696e9c4288835a124e3d5ece1874bb1834f3ab