Sign inSign up
Cosign

dhi.io/cosign

Cosign 2.x (fips, dev)

CIS
FIPS
STIG
linux/amd64
debian 13
Tags:

2-debian-fips-dev, 2-debian13-fips-dev, 2-fips-dev, 2.6-debian-fips-dev, 2.6-debian13-fips-dev, 2.6-fips-dev, 2.6.5-debian-fips-dev, 2.6.5-debian13-fips-dev, 2.6.5-fips-dev

Index digest:

sha256:3b41a55cab5c5d46e7a3dfde0ddb6d780d4bcc56ddb84a6f68c8eabaafb3471a

Manifest digest:

sha256:e738f9d1ceaa4933d9804a6a0c350ea4bc4d3996e234170b309e37a6906e6542

Size

73.53 MB

Last pushed

4 hours ago

Vulnerabilities

0
1
0
1
0

Support

Active

Overview

Docker Hardened Images include comprehensive security attestations that verify the image's build process, contents, and security posture. This image is built using SLSA Build Level 3 practices. Additionally, this image includes a source attestation that links to a corresponding source image containing all build materials. The following attestations are available and can be verified using cosign.⁠

Docker's DHI public key is available at https://registry.scout.docker.com/keyring/dhi/latest.pub⁠ and also archived at https://github.com/docker-hardened-images/keyring⁠.

How to verify attestations

1. List all available attestations

docker scout attest list dhi.io/cosign:2-debian-fips-dev

2. Verify a specific attestation

For example, to verify the SLSA provenance attestation:

docker scout attest get dhi.io/cosign:2-debian-fips-dev --predicate-type https://slsa.dev/provenance/v0.2 --verify

Attestations

All attestations are signed and can be verified with cosign.⁠

PredicatePredicate typeReference
CycloneDX SBOM v1.6https://cyclonedx.org/bom/v1.6dhi.io/cosign@sha256:c094647c85cafd1292f4bb784436b8bbef891706838de0f602b1b35539938590
Changelog v0.1https://docker.com/dhi/changelog/v0.1dhi.io/cosign@sha256:eb19a9a46928d39797b66c56f27c6e3bd75b770b166a8f3050c048e54b147fdc
FIPS compliance v0.1https://docker.com/dhi/fips/v0.1dhi.io/cosign@sha256:7f104a008f5f61613850820514a796c939d93ebbf29843a5743996745fb39afb
DHI Image Sources v0.1https://docker.com/dhi/source/v0.1dhi.io/cosign@sha256:c906cbfa9748a0a43509ed31361856738750a6b4b9f91e613bfa54fe664cf58e
STIG scan v0.1https://docker.com/dhi/stig/v0.1dhi.io/cosign@sha256:88a0403ed0e67a11689c2f270493c22bdb165b1ea33c333d59cb1c23a6d3c5c7
CVEs v0.2https://in-toto.io/attestation/vulns/v0.2dhi.io/cosign@sha256:3058061c803aa111269d141a42523836f00f49c244bb785c0ad9748ed6b1cad7
VEX v0.2.0https://openvex.dev/ns/v0.2.0dhi.io/cosign@sha256:33ce5a77ed56199a659875e0e665e3b5259966bf08c0a9d8c350e25ae9d105fc
Scout provenance v0.1https://scout.docker.com/provenance/v0.1dhi.io/cosign@sha256:c8183c851d2563a363d97173a34d45e885a1147e455fef61f953c504aab7804c
Scout SBOM v0.1https://scout.docker.com/sbom/v0.1dhi.io/cosign@sha256:03bc775ee8c10c1cd2461c4a69427c2855c5792b43fac0cdbcd9f9f2af18c59f
Secrets scan v0.1https://scout.docker.com/secrets/v0.1dhi.io/cosign@sha256:7fea2284421e3b10aed288d0e336df7fb1b3044f987af26caf41a39934a15254
Tests v0.1https://scout.docker.com/tests/v0.1dhi.io/cosign@sha256:725269018bbbba0a51c5235e168538e34902cb42a66ff0c86aec7bf65a751613
Virus scan v0.1https://scout.docker.com/virus/v0.1dhi.io/cosign@sha256:f6b8526dd6b40a960ff3e9e2b24052400761ce4da17cad6192fa91780763d847
CVEs v0.1https://scout.docker.com/vulnerabilities/v0.1dhi.io/cosign@sha256:4aa3fd417e7191824bd6c77857bc7f6db7a0238a90afdea7a437ad9733346a8f
SLSA provenance v0.2https://slsa.dev/provenance/v0.2dhi.io/cosign@sha256:b274d10b67b97ab8765f5e1f22577f3431fa4eaf9a2da12f25dd027c2f3ac257
SLSA provenance v1https://slsa.dev/provenance/v1dhi.io/cosign@sha256:96107e450326159df6e391e8e5ec71b72a59c1dc84cfcce71c19a11816825670
SLSA verification summary v1https://slsa.dev/verification_summary/v1dhi.io/cosign@sha256:c126e7f8de66d3a9eaedec714b03f917afac7a52223d2e747385b43cf33d0f13
SPDX SBOMhttps://spdx.dev/Documentdhi.io/cosign@sha256:20b2578902a88c2617f3c8a36041187486a99b11b70678ac113f738886ad9a9b