Sign inSign up
Cosign

dhi.io/cosign

Cosign 2.x (fips, dev)

CIS
FIPS
STIG
linux/amd64
debian 13
Tags:

2-debian-fips-dev, 2-debian13-fips-dev, 2-fips-dev, 2.6-debian-fips-dev, 2.6-debian13-fips-dev, 2.6-fips-dev, 2.6.5-debian-fips-dev, 2.6.5-debian13-fips-dev, 2.6.5-fips-dev

Index digest:

sha256:2fd21ad8c83ddeab4c29023f3983ceee33e68e927fffa8ea1d82ff46c207d65a

Manifest digest:

sha256:8735067ea635c0866b921dd64f8bb16002727bd41c36999563d4cd53b885b1fc

Size

72.37 MB

Last pushed

12 hours ago

Vulnerabilities

0
0
0
1
0

Support

Active

Overview

Docker Hardened Images include comprehensive security attestations that verify the image's build process, contents, and security posture. This image is built using SLSA Build Level 3 practices. Additionally, this image includes a source attestation that links to a corresponding source image containing all build materials. The following attestations are available and can be verified using cosign.

Docker's DHI public key is available at https://registry.scout.docker.com/keyring/dhi/latest.pub and also archived at https://github.com/docker-hardened-images/keyring.

How to verify attestations

1. List all available attestations

docker scout attest list dhi.io/cosign:2-debian-fips-dev

2. Verify a specific attestation

For example, to verify the SLSA provenance attestation:

docker scout attest get dhi.io/cosign:2-debian-fips-dev --predicate-type https://slsa.dev/provenance/v0.2 --verify

Attestations

All attestations are signed and can be verified with cosign.

PredicatePredicate typeReference
CycloneDX SBOM v1.6https://cyclonedx.org/bom/v1.6dhi.io/cosign@sha256:077edaf090ad7cd6df533789a04ddec1ea0a1e1b55224186a555da48fe210f52
Changelog v0.1https://docker.com/dhi/changelog/v0.1dhi.io/cosign@sha256:d2c39851cb707426ce27fbfba5fc14451dd23acdfce7542101b9d348e4d679e3
FIPS compliance v0.1https://docker.com/dhi/fips/v0.1dhi.io/cosign@sha256:794bf48027f54e2e17a14c54f4a66114df2502068ae1fc8e56fed2d4f7c23117
DHI Image Sources v0.1https://docker.com/dhi/source/v0.1dhi.io/cosign@sha256:a777b1cba742f8e07f93414777b45570f6655088f9373c22a27a098c4ebfd88f
STIG scan v0.1https://docker.com/dhi/stig/v0.1dhi.io/cosign@sha256:1752b8e029893aa2cf7703458d715622ce83035c1e1cd4d797a5c51cd5691bb2
CVEs v0.2https://in-toto.io/attestation/vulns/v0.2dhi.io/cosign@sha256:6619de100e2d6a54abb17cdad4d3bd8fcfa83f4281c135214b5bdccdbdafd4f2
VEX v0.2.0https://openvex.dev/ns/v0.2.0dhi.io/cosign@sha256:ac5b072841c2cf287e1d6eda51ccb93a55e75d49450c071d4add1abf09076fb0
Scout provenance v0.1https://scout.docker.com/provenance/v0.1dhi.io/cosign@sha256:c4011fdfe7f3db56aa34bec7fab7049d44f4a764872dc98840ee95eb49a18900
Scout SBOM v0.1https://scout.docker.com/sbom/v0.1dhi.io/cosign@sha256:d9a301d0340e8fb3a95ca340378c8d9d67ef3167b373695c2dbc4d486705b146
Secrets scan v0.1https://scout.docker.com/secrets/v0.1dhi.io/cosign@sha256:68aeccafa9896304350a105e21f58db87689d0ee61cfaa1d77d2bbb8a4cdbf6d
Tests v0.1https://scout.docker.com/tests/v0.1dhi.io/cosign@sha256:d20782dd3f68c0a1ee67a822bc054731a927dc101ac7fc63fab76ce80a757e69
Virus scan v0.1https://scout.docker.com/virus/v0.1dhi.io/cosign@sha256:f3df3ff6a084de854acce4cacea3633c5f7524d5ff4e504322b813c1525ac0da
CVEs v0.1https://scout.docker.com/vulnerabilities/v0.1dhi.io/cosign@sha256:d9da8c908cac992ea2309bffdf8477282ab949f35d24cedb24691df49cdfcd4e
SLSA provenance v0.2https://slsa.dev/provenance/v0.2dhi.io/cosign@sha256:02498d159e1d5b4e9233d85075038a2ee39613ee7b77b860eab0f8247b43c52c
SLSA provenance v1https://slsa.dev/provenance/v1dhi.io/cosign@sha256:31f63ab987c4aa35e1ad96165c413f51c164a87c970ae17897571b7165e8400a
SLSA verification summary v1https://slsa.dev/verification_summary/v1dhi.io/cosign@sha256:9f1c9422ecc97f5c7d9e2910703a29b16e6ff861149e1f893c361b5db261877a
SPDX SBOMhttps://spdx.dev/Documentdhi.io/cosign@sha256:c9b0167597c3ecf849e36d16ed1356fc11a2d052cebb7c16329e734f57c296b2