Sign inSign up
Cosign

dhi.io/cosign

Cosign 2.x (dev)

CIS
linux/amd64
debian 13
Tags:

2-debian-dev, 2-debian13-dev, 2-dev, 2.6-debian-dev, 2.6-debian13-dev, 2.6-dev, 2.6.5-debian-dev, 2.6.5-debian13-dev, 2.6.5-dev

Index digest:

sha256:22c26ddf67cebad9348d5cba54fbc681b9aedc3a23f4c5372c662b57ebc8d4c9

Manifest digest:

sha256:1dbeb7566f9010d87a66fd6a64843d6ec422077f07c8542b1a2f6c95f69f5a51

Size

72.83 MB

Last pushed

8 hours ago

Vulnerabilities

0
1
0
1
0

Support

Active

Overview

Docker Hardened Images include comprehensive security attestations that verify the image's build process, contents, and security posture. This image is built using SLSA Build Level 3 practices. Additionally, this image includes a source attestation that links to a corresponding source image containing all build materials. The following attestations are available and can be verified using cosign.⁠

Docker's DHI public key is available at https://registry.scout.docker.com/keyring/dhi/latest.pub⁠ and also archived at https://github.com/docker-hardened-images/keyring⁠.

How to verify attestations

1. List all available attestations

docker scout attest list dhi.io/cosign:2-debian-dev

2. Verify a specific attestation

For example, to verify the SLSA provenance attestation:

docker scout attest get dhi.io/cosign:2-debian-dev --predicate-type https://slsa.dev/provenance/v0.2 --verify

Attestations

All attestations are signed and can be verified with cosign.⁠

PredicatePredicate typeReference
CycloneDX SBOM v1.6https://cyclonedx.org/bom/v1.6dhi.io/cosign@sha256:a97f328a3509e6d03326516eb4de414783837995f5042bacc072f53d16bc6dc6
Changelog v0.1https://docker.com/dhi/changelog/v0.1dhi.io/cosign@sha256:1a55eb915772a52bfb2816c7fa72c08a14a32bf0c0472f98cf6f6b733fb241a3
DHI Image Sources v0.1https://docker.com/dhi/source/v0.1dhi.io/cosign@sha256:17324bfaa1b25564ba8fe25a45c66ab2bbbde68506c268fcf1f83ded96fff12b
CVEs v0.2https://in-toto.io/attestation/vulns/v0.2dhi.io/cosign@sha256:3555e4c7ca37dfb3ad05d3d3bb0672d6ccbaf5f582ae25a2f81432540419a663
VEX v0.2.0https://openvex.dev/ns/v0.2.0dhi.io/cosign@sha256:5a143f79edad50e57968fc75200485d9acde17324ec33aa83883e0e50a21f0a6
Scout provenance v0.1https://scout.docker.com/provenance/v0.1dhi.io/cosign@sha256:5ad22dc2f12b85a4cb7643633d307335d99bdf561616f6cdb81317a0cba7c4b2
Scout SBOM v0.1https://scout.docker.com/sbom/v0.1dhi.io/cosign@sha256:3c4e682fbdffff47bfd6c266f2ddc1cd2aef85c6dde76c93a2ebc8346c6cd841
Secrets scan v0.1https://scout.docker.com/secrets/v0.1dhi.io/cosign@sha256:8348fbce0b782217dee4893b69e055f2771c8946ef7082d305bf82125c69a244
Tests v0.1https://scout.docker.com/tests/v0.1dhi.io/cosign@sha256:09c766ff134af04775d0f3b9f476b5a0f6cf2f4c931916bfd72f7a74e64f81c4
Virus scan v0.1https://scout.docker.com/virus/v0.1dhi.io/cosign@sha256:e98f24fff80b20b2efe0a901ecfb00fe88072d79210c189236b68f7c3e71660e
CVEs v0.1https://scout.docker.com/vulnerabilities/v0.1dhi.io/cosign@sha256:6a2cdeb57af39d4a8c100e13404ecf6250c9cf7a7c0b8e457bd7bf82b00991cf
SLSA provenance v0.2https://slsa.dev/provenance/v0.2dhi.io/cosign@sha256:6be153d6948bca0deafb02f4c5a8c503c3f687dc20ab3efed416108c2373915e
SLSA provenance v1https://slsa.dev/provenance/v1dhi.io/cosign@sha256:9f4e1b97d636151497bbe9ecfd6afa68e8b3818150c1f2a6dafcbb81b0721c59
SLSA verification summary v1https://slsa.dev/verification_summary/v1dhi.io/cosign@sha256:aa5fc91520130df9dc7f3de4a5a8cc34343d03ef5d05b160c1eeac48114c0998
SPDX SBOMhttps://spdx.dev/Documentdhi.io/cosign@sha256:f94a85ddfd0bf99ba7c7542cb34ea5c1a791f060cc5a084560f1305b8b45bb56