Sign inSign up
Cosign

dhi.io/cosign

Cosign 3.x (fips, dev)

CIS
FIPS
STIG
linux/amd64
alpine 3.24
Tags:

3-alpine-fips-dev, 3-alpine3.24-fips-dev, 3.1-alpine-fips-dev, 3.1-alpine3.24-fips-dev, 3.1.3-alpine-fips-dev, 3.1.3-alpine3.24-fips-dev

Index digest:

sha256:55052b7c98c81fd5357442f5bf007901738c8087ea156266a89f8d65b3085727

Manifest digest:

sha256:c0a2d2849ee58b079ee9bd91792aedd2de634f41f69b79d611bca19833351afd

Size

55.28 MB

Last pushed

1 day ago

Vulnerabilities

0
0
0
0
0

Support

Active

Overview

Docker Hardened Images include comprehensive security attestations that verify the image's build process, contents, and security posture. This image is built using SLSA Build Level 3 practices. Additionally, this image includes a source attestation that links to a corresponding source image containing all build materials. The following attestations are available and can be verified using cosign.⁠

Docker's DHI public key is available at https://registry.scout.docker.com/keyring/dhi/latest.pub⁠ and also archived at https://github.com/docker-hardened-images/keyring⁠.

How to verify attestations

1. List all available attestations

docker scout attest list dhi.io/cosign:3-alpine-fips-dev

2. Verify a specific attestation

For example, to verify the SLSA provenance attestation:

docker scout attest get dhi.io/cosign:3-alpine-fips-dev --predicate-type https://slsa.dev/provenance/v0.2 --verify

Attestations

All attestations are signed and can be verified with cosign.⁠

PredicatePredicate typeReference
CycloneDX SBOM v1.6https://cyclonedx.org/bom/v1.6dhi.io/cosign@sha256:1d410acfbba569008dfaed3723b6c4d44fd31559d445ca77adabf95556b1d805
Changelog v0.1https://docker.com/dhi/changelog/v0.1dhi.io/cosign@sha256:99b95e2cfc4dd831b1ca7f26135b9e20469fd8030701b4b3ea13d0e1351dc4f2
FIPS compliance v0.1https://docker.com/dhi/fips/v0.1dhi.io/cosign@sha256:0cf03929881894dc0a3756ae5a46b4cb996bd6333ed547436213600fec5bc707
DHI Image Sources v0.1https://docker.com/dhi/source/v0.1dhi.io/cosign@sha256:c2e1f803c08c93b1c455787775fc122a388f6c1f7333d5ce35dfb7279e0d7d4f
STIG scan v0.1https://docker.com/dhi/stig/v0.1dhi.io/cosign@sha256:fd9c482282744fe14664f8f5549a0f785ecaa98c11d6f69cb6a22cd2b6fb7722
CVEs v0.2https://in-toto.io/attestation/vulns/v0.2dhi.io/cosign@sha256:2d91157a29dfd02d9ab4b6c536848a9563a853de4423878661dc93d1c412f4b5
VEX v0.2.0https://openvex.dev/ns/v0.2.0dhi.io/cosign@sha256:781213fafaebaf8c674d308edd648d05458364ac638b617ed3bc45321d971955
Scout provenance v0.1https://scout.docker.com/provenance/v0.1dhi.io/cosign@sha256:5ac2fe60f9ec1c75f2847ddc6f2bb07318bb22f6bacaf1b4f6a2243d1ea944f5
Scout SBOM v0.1https://scout.docker.com/sbom/v0.1dhi.io/cosign@sha256:07645191b094cf1631328bf8e46a9fc1719b2855da93e94299c4e3a2b2a4ff83
Secrets scan v0.1https://scout.docker.com/secrets/v0.1dhi.io/cosign@sha256:02dc2b2ecf998cc40c8f8f2d5a1328220ca241ddd471239a75fa1e86796d2b96
Tests v0.1https://scout.docker.com/tests/v0.1dhi.io/cosign@sha256:b0d235d900a60ef84359d22c8c46862e4169f596b7c21306bc485fa1980e594a
Virus scan v0.1https://scout.docker.com/virus/v0.1dhi.io/cosign@sha256:5ca489c695e87a861102152920a380433e3b284155c9d92b7ee98fb2fa330df8
CVEs v0.1https://scout.docker.com/vulnerabilities/v0.1dhi.io/cosign@sha256:909273ac0407353fa2a114dd714c144495959f8359ea5349a363529ce8199b72
SLSA provenance v0.2https://slsa.dev/provenance/v0.2dhi.io/cosign@sha256:718cb0b682b71331c7c98d4ba8b99acaceef7095eceb722dd23ff345aea8b958
SLSA provenance v1https://slsa.dev/provenance/v1dhi.io/cosign@sha256:6fe7da82862d00ad734e0a738a6c421d3f08ed69611eabc3e0a8698a8555e9ea
SLSA verification summary v1https://slsa.dev/verification_summary/v1dhi.io/cosign@sha256:704a01803188e3f55b275b4ffbd3baf3d204bc3da07968173b97c9a8a5bfb9be
SPDX SBOMhttps://spdx.dev/Documentdhi.io/cosign@sha256:f3c4e11fef9788aade25ee5d90bc050f2f39a32b125182593d8e2b25fbd20d43