Sign inSign up
Cosign

dhi.io/cosign

Cosign 2.x (dev)

CIS
linux/amd64
debian 13
Tags:

2-debian-dev, 2-debian13-dev, 2-dev, 2.6-debian-dev, 2.6-debian13-dev, 2.6-dev, 2.6.5-debian-dev, 2.6.5-debian13-dev, 2.6.5-dev

Index digest:

sha256:f78abe59b4e90337e1a4498a4fe8488ac0ee6f1cec9676d53e6e0acb3aa5cb43

Manifest digest:

sha256:addfcc3b9c1f7670f3bd379a62c29a50874259ec7ae5ef721d6d97274287dfad

Size

72.84 MB

Last pushed

4 hours ago

Vulnerabilities

0
0
0
1
0

Support

Active

Overview

Docker Hardened Images include comprehensive security attestations that verify the image's build process, contents, and security posture. This image is built using SLSA Build Level 3 practices. Additionally, this image includes a source attestation that links to a corresponding source image containing all build materials. The following attestations are available and can be verified using cosign.⁠

Docker's DHI public key is available at https://registry.scout.docker.com/keyring/dhi/latest.pub⁠ and also archived at https://github.com/docker-hardened-images/keyring⁠.

How to verify attestations

1. List all available attestations

docker scout attest list dhi.io/cosign:2-debian-dev

2. Verify a specific attestation

For example, to verify the SLSA provenance attestation:

docker scout attest get dhi.io/cosign:2-debian-dev --predicate-type https://slsa.dev/provenance/v0.2 --verify

Attestations

All attestations are signed and can be verified with cosign.⁠

PredicatePredicate typeReference
CycloneDX SBOM v1.6https://cyclonedx.org/bom/v1.6dhi.io/cosign@sha256:55741fe3c1172be3ca1c4d5ea73d1000cdb571c0861f410bc440474ce2eab289
Changelog v0.1https://docker.com/dhi/changelog/v0.1dhi.io/cosign@sha256:036f0f91253a2dd119bc608fb39e82da31dbcb5a3bc8ac6d713ce2a6e3cab464
DHI Image Sources v0.1https://docker.com/dhi/source/v0.1dhi.io/cosign@sha256:a335b0f3ab1f470b9b72bbde43e9a0f7a1c494e645d59e62299462a52245c8c6
CVEs v0.2https://in-toto.io/attestation/vulns/v0.2dhi.io/cosign@sha256:887d9f81b3cb4775e69fe4dd414773660e319f84c2522dae607dfd5e28097346
VEX v0.2.0https://openvex.dev/ns/v0.2.0dhi.io/cosign@sha256:fe30dff29ee57819010f788d3011d32657f2fb06338240e9f0eca612c70a07a2
Scout provenance v0.1https://scout.docker.com/provenance/v0.1dhi.io/cosign@sha256:d37638fa0d8490dc80257f94ae64b31bfe6a96f31591179172dcb82e68d5736d
Scout SBOM v0.1https://scout.docker.com/sbom/v0.1dhi.io/cosign@sha256:80daa53c947fd4ea303790d927007208903515504797a39bf3a6923b92f0d39b
Secrets scan v0.1https://scout.docker.com/secrets/v0.1dhi.io/cosign@sha256:631718613b0552956d4b5b9295b410f3e0667e6fb6f425a45dd2b2af37421564
Tests v0.1https://scout.docker.com/tests/v0.1dhi.io/cosign@sha256:2086bae17e350322b5bd8063edc529e91e4171ac53f76bceb1f83394553d0e45
Virus scan v0.1https://scout.docker.com/virus/v0.1dhi.io/cosign@sha256:5cd3bf857e9f509b430e74c245580c73f16fc91a89da79f8da38247755f71a72
CVEs v0.1https://scout.docker.com/vulnerabilities/v0.1dhi.io/cosign@sha256:b0c550b49c2864fe508c66d7b0bab0d9a0b33066f1ba065e5c23d635345ca643
SLSA provenance v0.2https://slsa.dev/provenance/v0.2dhi.io/cosign@sha256:c7216547c00549ceb50dbb619698bf3677a3efdae4ef2d6213eae1ac5b3351cb
SLSA provenance v1https://slsa.dev/provenance/v1dhi.io/cosign@sha256:5e7c3b40cae090494e31893fb26a9cf09d41b9507186f8e015312dad3f6ca2b8
SLSA verification summary v1https://slsa.dev/verification_summary/v1dhi.io/cosign@sha256:f630cf618f3be8816fb4e1909701e63fd378e70940685cfd3838257825776fe3
SPDX SBOMhttps://spdx.dev/Documentdhi.io/cosign@sha256:811784b6eef03039a775995b093118e0b389ae610304153631071a2b502b5dd0