Sign inSign up
Cosign

dhi.io/cosign

Cosign 3.x (fips, dev)

CIS
FIPS
STIG
linux/amd64
debian 13
Tags:

3-debian-fips-dev, 3-debian13-fips-dev, 3-fips-dev, 3.1-debian-fips-dev, 3.1-debian13-fips-dev, 3.1-fips-dev, 3.1.3-debian-fips-dev, 3.1.3-debian13-fips-dev, 3.1.3-fips-dev

Index digest:

sha256:e8c7480c9ab639d833ca6022b19160497245adc83367c032456009946f1ad2e1

Manifest digest:

sha256:9e456579f1ad85e6c6f84ab5df5a82ecfc62c41ba6ba55df4d355e285c957c28

Size

73.85 MB

Last pushed

20 hours ago

Vulnerabilities

0
0
0
1
0

Support

Active

Overview

Docker Hardened Images include comprehensive security attestations that verify the image's build process, contents, and security posture. This image is built using SLSA Build Level 3 practices. Additionally, this image includes a source attestation that links to a corresponding source image containing all build materials. The following attestations are available and can be verified using cosign.⁠

Docker's DHI public key is available at https://registry.scout.docker.com/keyring/dhi/latest.pub⁠ and also archived at https://github.com/docker-hardened-images/keyring⁠.

How to verify attestations

1. List all available attestations

docker scout attest list dhi.io/cosign:3-debian-fips-dev

2. Verify a specific attestation

For example, to verify the SLSA provenance attestation:

docker scout attest get dhi.io/cosign:3-debian-fips-dev --predicate-type https://slsa.dev/provenance/v0.2 --verify

Attestations

All attestations are signed and can be verified with cosign.⁠

PredicatePredicate typeReference
CycloneDX SBOM v1.6https://cyclonedx.org/bom/v1.6dhi.io/cosign@sha256:27f3e0383d9fb2b6c78213f2fa391ad2fb122a2806cae96d02948635726532a6
Changelog v0.1https://docker.com/dhi/changelog/v0.1dhi.io/cosign@sha256:12900ffe4e1767a6314e7b8f310c66778f601a9b087522bdb370c9402f447ccd
FIPS compliance v0.1https://docker.com/dhi/fips/v0.1dhi.io/cosign@sha256:efe20e5463f515795348f3a2787fb0f2f150fc0b2952e498ea29611bee485582
DHI Image Sources v0.1https://docker.com/dhi/source/v0.1dhi.io/cosign@sha256:7eb819e967f85634a223e934dad54a1d2611ca3ce36bab507992aab4ed8e70f8
STIG scan v0.1https://docker.com/dhi/stig/v0.1dhi.io/cosign@sha256:0f95eb8c22ee3e3292a67171c5c59fd4e17a98a0cad4c151c272b7f8f5c0a6c0
CVEs v0.2https://in-toto.io/attestation/vulns/v0.2dhi.io/cosign@sha256:b4bfda9a0ab63614da3ea0c378428c2508e2e79e981d191d84cb953d9b7c541c
VEX v0.2.0https://openvex.dev/ns/v0.2.0dhi.io/cosign@sha256:c20013ccde18ecf33b009287554baceb25fc9e8c47c182267aaaa8b4130c8ce6
Scout provenance v0.1https://scout.docker.com/provenance/v0.1dhi.io/cosign@sha256:c20e9724aff90165810c25d205421aa02b1acc7378466cb39824307d5c5bde33
Scout SBOM v0.1https://scout.docker.com/sbom/v0.1dhi.io/cosign@sha256:7d95fa4e46a4a12753d0de7dde9c509ffdc8cea61efb0b16f3a5bcd3595fb42f
Secrets scan v0.1https://scout.docker.com/secrets/v0.1dhi.io/cosign@sha256:d592cd150239b9b9250a0ba01af638923016413668253e582e98dce31ba94a93
Tests v0.1https://scout.docker.com/tests/v0.1dhi.io/cosign@sha256:88a3c29ea468d0c31979ffb5048742cca6ae4874480d13ecd2fb7995975f3c25
Virus scan v0.1https://scout.docker.com/virus/v0.1dhi.io/cosign@sha256:f8f58f780ae3c9bf97dc55f5de931c44d798cf03ed2dfe23102b6f2804d0a5b5
CVEs v0.1https://scout.docker.com/vulnerabilities/v0.1dhi.io/cosign@sha256:07cb7daba2b8de0924c9a66d4421dc2a0be0cbe88e80628b10aabce8e648eddf
SLSA provenance v0.2https://slsa.dev/provenance/v0.2dhi.io/cosign@sha256:8a64eacc92a969727b418c77d0b823b3f92b6827d86bd9fe11805e33eefaf232
SLSA provenance v1https://slsa.dev/provenance/v1dhi.io/cosign@sha256:ac644c89fe8e4a1b2199b89159a25aa0b9a9dbb577b091401d50004faa4b603b
SLSA verification summary v1https://slsa.dev/verification_summary/v1dhi.io/cosign@sha256:0d7974f82354c3c5c736e3f3f809e33844c95017a61ced7cf44552de8ad33043
SPDX SBOMhttps://spdx.dev/Documentdhi.io/cosign@sha256:b5401c94de331a4e19f8fd12fac2a52f1a55e5baa87efd59980d583c9fa01ed4