Sign inSign up
Cosign

dhi.io/cosign

Cosign 2.x (dev)

CIS
linux/amd64
alpine 3.24
Tags:

2-alpine-dev, 2-alpine3.24-dev, 2.6-alpine-dev, 2.6-alpine3.24-dev, 2.6.5-alpine-dev, 2.6.5-alpine3.24-dev

Index digest:

sha256:41b58be627254d95b62752c0251fcf4df24a404ed8e2bb0f0a2bedebb266e776

Manifest digest:

sha256:e2be2e63d63e1be8bb0672e3e3986ef277852cf9ab7cc75ac2a886a48f70d276

Size

52.21 MB

Last pushed

14 hours ago

Vulnerabilities

0
0
0
0
0

Support

Active

Overview

Docker Hardened Images include comprehensive security attestations that verify the image's build process, contents, and security posture. This image is built using SLSA Build Level 3 practices. Additionally, this image includes a source attestation that links to a corresponding source image containing all build materials. The following attestations are available and can be verified using cosign.⁠

Docker's DHI public key is available at https://registry.scout.docker.com/keyring/dhi/latest.pub⁠ and also archived at https://github.com/docker-hardened-images/keyring⁠.

How to verify attestations

1. List all available attestations

docker scout attest list dhi.io/cosign:2-alpine-dev

2. Verify a specific attestation

For example, to verify the SLSA provenance attestation:

docker scout attest get dhi.io/cosign:2-alpine-dev --predicate-type https://slsa.dev/provenance/v0.2 --verify

Attestations

All attestations are signed and can be verified with cosign.⁠

PredicatePredicate typeReference
CycloneDX SBOM v1.6https://cyclonedx.org/bom/v1.6dhi.io/cosign@sha256:40e1105d39d216fc87611c6c9ed85ee710b980ca5450847cadaaad3025edb46b
Changelog v0.1https://docker.com/dhi/changelog/v0.1dhi.io/cosign@sha256:bd53bee33ef2a9da4f053aadac00881cf4964ed9cf3d873ded4bf37188784819
DHI Image Sources v0.1https://docker.com/dhi/source/v0.1dhi.io/cosign@sha256:0c410e56647003d2930a4c4b555d1ba37a6da3b5ffafe20fa259fa06eb02fbde
CVEs v0.2https://in-toto.io/attestation/vulns/v0.2dhi.io/cosign@sha256:10fdb010538e94db242678a81c2c7a1be3ca6171ef561a5f33edaa696b56f6e9
VEX v0.2.0https://openvex.dev/ns/v0.2.0dhi.io/cosign@sha256:4c3afe4ec0ad25a90a25c5bcbd512a1f6a712bd1439f6597855d289b821ec0ba
Scout provenance v0.1https://scout.docker.com/provenance/v0.1dhi.io/cosign@sha256:1e1011fcbb6efe58ae06e616bf3c17a1afb89b70e6b7bdd681acda10711639a8
Scout SBOM v0.1https://scout.docker.com/sbom/v0.1dhi.io/cosign@sha256:857d0ab3ea714fd190d14618336d713c19028c8be6fcdf1243535ccf663c7b18
Secrets scan v0.1https://scout.docker.com/secrets/v0.1dhi.io/cosign@sha256:7b22f7a5875f7dd30148289358f0f12c6e4637b4467de58fd72a7c35de71741a
Tests v0.1https://scout.docker.com/tests/v0.1dhi.io/cosign@sha256:e2ff56df2290900a5c48ce745d0a842b105f0c5cb4feb12c5ceb0afd5b12bc61
Virus scan v0.1https://scout.docker.com/virus/v0.1dhi.io/cosign@sha256:19db4c4fe65f94313a746283a786196cbeb85413416ea6ff84d947796c347222
CVEs v0.1https://scout.docker.com/vulnerabilities/v0.1dhi.io/cosign@sha256:80dc0ddd81f294da969a1d6556383ca0297df99d8bc4c84acfd7de72698ea013
SLSA provenance v0.2https://slsa.dev/provenance/v0.2dhi.io/cosign@sha256:b0647451e0de6eee83edf545f34c914ad82fa31e0be752e5bdd90992766bddb2
SLSA provenance v1https://slsa.dev/provenance/v1dhi.io/cosign@sha256:92f6682cba30f800d150a8d93cd79d53bd84e86d8037d4b86b08311c630ee7a2
SLSA verification summary v1https://slsa.dev/verification_summary/v1dhi.io/cosign@sha256:8a92408cf93618910b22ce3f0975f01e725790f0eacf0c30a581c96a80b17fa8
SPDX SBOMhttps://spdx.dev/Documentdhi.io/cosign@sha256:89c3aafc489e322c70234d1de49c7578f4eff4a78b232e0a06fa5652ebc83561