Sign inSign up
Cosign

dhi.io/cosign

Cosign 2.x (fips, dev)

CIS
FIPS
STIG
linux/amd64
debian 13
Tags:

2-debian-fips-dev, 2-debian13-fips-dev, 2-fips-dev, 2.6-debian-fips-dev, 2.6-debian13-fips-dev, 2.6-fips-dev, 2.6.5-debian-fips-dev, 2.6.5-debian13-fips-dev, 2.6.5-fips-dev

Index digest:

sha256:2ce0199e54bff1e6a2ec59a5f14713aa46638dd0a9e5df66e86e6361e74cc707

Manifest digest:

sha256:7d89f78dee1823388098c9aff3ce6cdc992ff8aea93e14e4d6742c0ed14e7fb4

Size

72.37 MB

Last pushed

20 hours ago

Vulnerabilities

0
1
0
1
0

Support

Active

Overview

Docker Hardened Images include comprehensive security attestations that verify the image's build process, contents, and security posture. This image is built using SLSA Build Level 3 practices. Additionally, this image includes a source attestation that links to a corresponding source image containing all build materials. The following attestations are available and can be verified using cosign.⁠

Docker's DHI public key is available at https://registry.scout.docker.com/keyring/dhi/latest.pub⁠ and also archived at https://github.com/docker-hardened-images/keyring⁠.

How to verify attestations

1. List all available attestations

docker scout attest list dhi.io/cosign:2-debian-fips-dev

2. Verify a specific attestation

For example, to verify the SLSA provenance attestation:

docker scout attest get dhi.io/cosign:2-debian-fips-dev --predicate-type https://slsa.dev/provenance/v0.2 --verify

Attestations

All attestations are signed and can be verified with cosign.⁠

PredicatePredicate typeReference
CycloneDX SBOM v1.6https://cyclonedx.org/bom/v1.6dhi.io/cosign@sha256:7fc9779b684d72f19bf93858cbbacc13839a778ce32d45d68c79a6ce39c3c0e0
Changelog v0.1https://docker.com/dhi/changelog/v0.1dhi.io/cosign@sha256:3d96c0a91d1a205aa9523b3b69951e07f18554598e99bf7212b8c2bc0c69b8c1
FIPS compliance v0.1https://docker.com/dhi/fips/v0.1dhi.io/cosign@sha256:1dedd2a3357d951bce85924ac541e3245ed123d29c29b359ce94a906a373c104
DHI Image Sources v0.1https://docker.com/dhi/source/v0.1dhi.io/cosign@sha256:a493a61b0ed8de27bdc814da5be532d409b7761d8db1098a0a8cc2d8216e4288
STIG scan v0.1https://docker.com/dhi/stig/v0.1dhi.io/cosign@sha256:e4c859a026419511a558ba84c70a5ec05783871f8aaf01d7a133f43a5560508e
CVEs v0.2https://in-toto.io/attestation/vulns/v0.2dhi.io/cosign@sha256:900d56914fe92046cf99ee340ca6d70facef0d4543bc042b6b259a8beaf313f1
VEX v0.2.0https://openvex.dev/ns/v0.2.0dhi.io/cosign@sha256:791a96727b49104b1fdaeb31f0bbf43ee14a42df0b44196f34d11f723211a489
Scout provenance v0.1https://scout.docker.com/provenance/v0.1dhi.io/cosign@sha256:4662ffde8319a3d204772f035908a11ac134acbdd62f5617e3e260998bb16b17
Scout SBOM v0.1https://scout.docker.com/sbom/v0.1dhi.io/cosign@sha256:83a8d58732b3640d7feeb854e37f9331b3685a4b0ac110e869b6e5329b267c2b
Secrets scan v0.1https://scout.docker.com/secrets/v0.1dhi.io/cosign@sha256:3dda252431cd06561ea3f64ac968f299b48482a57e6e72379ed6c17855699581
Tests v0.1https://scout.docker.com/tests/v0.1dhi.io/cosign@sha256:cc18433012ccc8a9de805e3ce9ca48d12eb72383dc223f97c343fb4fd838b6c3
Virus scan v0.1https://scout.docker.com/virus/v0.1dhi.io/cosign@sha256:827a25caf176b39354e90b52e92e924249a6d6891356418c1d3ad6d62dafdebb
CVEs v0.1https://scout.docker.com/vulnerabilities/v0.1dhi.io/cosign@sha256:2b07f8bc0ef73a7357372a6daee8dc953945cd62827f687f57f8986761793165
SLSA provenance v0.2https://slsa.dev/provenance/v0.2dhi.io/cosign@sha256:ab4ccb220ca753f1279ffbe38864f03f74e990f8c48969e7ab78aafd113a0f53
SLSA provenance v1https://slsa.dev/provenance/v1dhi.io/cosign@sha256:0fd91af5c598b699cf587d8f799d8866907e90295c79827d2b9c8c98f2fc80e7
SLSA verification summary v1https://slsa.dev/verification_summary/v1dhi.io/cosign@sha256:f59912e47689ff3a7c807dec3e11ff334265b3ca16092d4d7a9f70f74417d269
SPDX SBOMhttps://spdx.dev/Documentdhi.io/cosign@sha256:bf65ce749bba77d5ccf46fb72e9303becff2b1d7251b98225d3425fbf72d12c1