Sign inSign up
Cosign

dhi.io/cosign

Cosign 3.x (fips, dev)

CIS
FIPS
STIG
linux/amd64
debian 13
Tags:

3-debian-fips-dev, 3-debian13-fips-dev, 3-fips-dev, 3.1-debian-fips-dev, 3.1-debian13-fips-dev, 3.1-fips-dev, 3.1.3-debian-fips-dev, 3.1.3-debian13-fips-dev, 3.1.3-fips-dev

Index digest:

sha256:d6d1935edeea094292adf5cad78a859be8abd69280a0b722b0aadf0ecd9affc8

Manifest digest:

sha256:71bbbed93bda017acef5366ce283175617602bc5574b666dd620d67db5f6a4c6

Size

74.61 MB

Last pushed

8 hours ago

Vulnerabilities

2
8
0
1
3

Support

Active

Overview

Docker Hardened Images include comprehensive security attestations that verify the image's build process, contents, and security posture. This image is built using SLSA Build Level 3 practices. Additionally, this image includes a source attestation that links to a corresponding source image containing all build materials. The following attestations are available and can be verified using cosign.⁠

Docker's DHI public key is available at https://registry.scout.docker.com/keyring/dhi/latest.pub⁠ and also archived at https://github.com/docker-hardened-images/keyring⁠.

How to verify attestations

1. List all available attestations

docker scout attest list dhi.io/cosign:3-debian-fips-dev

2. Verify a specific attestation

For example, to verify the SLSA provenance attestation:

docker scout attest get dhi.io/cosign:3-debian-fips-dev --predicate-type https://slsa.dev/provenance/v0.2 --verify

Attestations

All attestations are signed and can be verified with cosign.⁠

PredicatePredicate typeReference
CycloneDX SBOM v1.6https://cyclonedx.org/bom/v1.6dhi.io/cosign@sha256:6e0c096a29b16ccddf8b2f7b7ef0299861c6714d2df5ccc5fe7911643c83c6fa
Changelog v0.1https://docker.com/dhi/changelog/v0.1dhi.io/cosign@sha256:b9239d2c4d679773f02104a6808c3de2aa80a5aa50fc3ce8ca3e4f85a2086a26
FIPS compliance v0.1https://docker.com/dhi/fips/v0.1dhi.io/cosign@sha256:342900dcb6a96c3133e167fb13c87a91e8316e3e12f54d3268b0f346cd4d4774
DHI Image Sources v0.1https://docker.com/dhi/source/v0.1dhi.io/cosign@sha256:55092d7e846927e14377a8efd9b33ab3167cdb28d1d8ae6fa961f809672fe174
STIG scan v0.1https://docker.com/dhi/stig/v0.1dhi.io/cosign@sha256:ff1f6ed41f2b96a8b77486aef70c48e16c6bbb5aa1ed0daa6408a4ce8623c18d
CVEs v0.2https://in-toto.io/attestation/vulns/v0.2dhi.io/cosign@sha256:9d7e4b2a27340b7ece3c9bab6820dd0bec436c6195730ef0f4de6c73d224aae2
VEX v0.2.0https://openvex.dev/ns/v0.2.0dhi.io/cosign@sha256:0d397316a0a7d5b9361fa6f0b8e39e14c101dbd8d6c88682635a3f0e5d6cd059
Scout provenance v0.1https://scout.docker.com/provenance/v0.1dhi.io/cosign@sha256:939509eaa1a02628ee608ddac1d4c02befbdfd1a7133690922224efd9f129c39
Scout SBOM v0.1https://scout.docker.com/sbom/v0.1dhi.io/cosign@sha256:42f87f64dec7165719471c9b3a6c1cbf157be51b245f66ff594156efc9e2dfa0
Secrets scan v0.1https://scout.docker.com/secrets/v0.1dhi.io/cosign@sha256:2ed16742eca4539f2ca873067a7bcca937a6bb16b93d6e0b2f3d998c0ba24dbe
Tests v0.1https://scout.docker.com/tests/v0.1dhi.io/cosign@sha256:1617e24adacaa1c09fd868fdb90108a05f5cc01fea2810f2cfb6038d351d8c99
Virus scan v0.1https://scout.docker.com/virus/v0.1dhi.io/cosign@sha256:cea922a85701d0600199c438ff76ae8af3efa3e5e4beaee1993e344844bd1e57
CVEs v0.1https://scout.docker.com/vulnerabilities/v0.1dhi.io/cosign@sha256:2fc73ce0c9bb575515947ac19f3d6de7c0144cd511c5a3a1e6e07707f34e3a9a
SLSA provenance v0.2https://slsa.dev/provenance/v0.2dhi.io/cosign@sha256:605d903320bf7e388132750cb80f54890711383fa8fa63125e6aa9911f6826c2
SLSA provenance v1https://slsa.dev/provenance/v1dhi.io/cosign@sha256:1daa45e74f0f01867662798e1adbc5cf17a245a1a3356b8460e92f99bbd5189c
SLSA verification summary v1https://slsa.dev/verification_summary/v1dhi.io/cosign@sha256:7bb1d1a008e7824285b7a98283164a7ac573d02b8610ba9e27eb68bfaf19d440
SPDX SBOMhttps://spdx.dev/Documentdhi.io/cosign@sha256:13d262d7c5620dc48f06c639f58238b9dec69ddfc9a1f0909b7e42ee1037787b