Sign inSign up
Cosign

dhi.io/cosign

Cosign 2.x (fips, dev)

CIS
FIPS
STIG
linux/amd64
alpine 3.23
Tags:

2-alpine3.23-fips-dev, 2.6-alpine3.23-fips-dev, 2.6.5-alpine3.23-fips-dev

Index digest:

sha256:f07cee490bc5a78610c4832ea6028b2962416a43ee82043aee2699337d6b5cc8

Manifest digest:

sha256:b8907c99fb57a3a0c3c6a6a0b55c81d349ee2889c4681212f36af42034de80c9

Size

53.03 MB

Last pushed

10 hours ago

Vulnerabilities

0
0
0
0
0

Support

Active

Overview

Docker Hardened Images include comprehensive security attestations that verify the image's build process, contents, and security posture. This image is built using SLSA Build Level 3 practices. Additionally, this image includes a source attestation that links to a corresponding source image containing all build materials. The following attestations are available and can be verified using cosign.

Docker's DHI public key is available at https://registry.scout.docker.com/keyring/dhi/latest.pub and also archived at https://github.com/docker-hardened-images/keyring.

How to verify attestations

1. List all available attestations

docker scout attest list dhi.io/cosign:2-alpine3.23-fips-dev

2. Verify a specific attestation

For example, to verify the SLSA provenance attestation:

docker scout attest get dhi.io/cosign:2-alpine3.23-fips-dev --predicate-type https://slsa.dev/provenance/v0.2 --verify

Attestations

All attestations are signed and can be verified with cosign.

PredicatePredicate typeReference
CycloneDX SBOM v1.6https://cyclonedx.org/bom/v1.6dhi.io/cosign@sha256:2926318a46141294b4e27861f50cfb351adae7f13198289b9ac6ea0ff9a6902a
Changelog v0.1https://docker.com/dhi/changelog/v0.1dhi.io/cosign@sha256:7b5e1fdf260056cb028d9f165907afef05d71ae0f8eb17813633b35fb545bd1b
FIPS compliance v0.1https://docker.com/dhi/fips/v0.1dhi.io/cosign@sha256:d6790f17827b94a008c3176b61a0468f912ebf9d2083ccdcf3116d4a5c071053
DHI Image Sources v0.1https://docker.com/dhi/source/v0.1dhi.io/cosign@sha256:8889fcc4db8a3cf2d1ea1165d370f683148c454741f259cf1aff52f5d96d9cbd
STIG scan v0.1https://docker.com/dhi/stig/v0.1dhi.io/cosign@sha256:c0e936f146d033a9fc6febf7530618b072ab9f39660c6688c3a9af35a5c74bcc
CVEs v0.2https://in-toto.io/attestation/vulns/v0.2dhi.io/cosign@sha256:72bf7db12105632305612fd2c60cdc765c7296fb3373d43404e5bcbcaa7bdd45
VEX v0.2.0https://openvex.dev/ns/v0.2.0dhi.io/cosign@sha256:f798103bf5acf464987f2fc0dcecf806b72f3717690b0e6b942f42944aea9140
Scout provenance v0.1https://scout.docker.com/provenance/v0.1dhi.io/cosign@sha256:3c52bcd4bcc41fd7c27e3b1c49f9cce4a5cde3dd0cd856e6449aa740c2690823
Scout SBOM v0.1https://scout.docker.com/sbom/v0.1dhi.io/cosign@sha256:72fbceb271e65836cacd6e6ce30f3ce90ea3717c5116ff5b0f97448e01a9d6e6
Secrets scan v0.1https://scout.docker.com/secrets/v0.1dhi.io/cosign@sha256:fa31c2aba432515fa6e2dbb75f4e09dc61efecd195b0b068a5eeb02c5f175ef3
Tests v0.1https://scout.docker.com/tests/v0.1dhi.io/cosign@sha256:2e21083bffc65de6b49d3783e87afdba2342b07ab1890a897f06a84d1fe4d381
Virus scan v0.1https://scout.docker.com/virus/v0.1dhi.io/cosign@sha256:e619c4f1e08285618a0f750147cfa3affbee6a9c4b84a33be642d57e0fe7d767
CVEs v0.1https://scout.docker.com/vulnerabilities/v0.1dhi.io/cosign@sha256:d01588c1941a264050736f4d60b784562890af59b8f27356441e5d8b54556ccd
SLSA provenance v0.2https://slsa.dev/provenance/v0.2dhi.io/cosign@sha256:0ad6a4b6386e4546f10e83fe4ced6e10eeec4c7e2978ebdc85f0ef8618a6acf9
SLSA provenance v1https://slsa.dev/provenance/v1dhi.io/cosign@sha256:8ea0ad1c911750ce7d726551e6cb5f379cdada7a3c1229e6c603ee935edddce5
SLSA verification summary v1https://slsa.dev/verification_summary/v1dhi.io/cosign@sha256:ab7c59860699ca0d77bb1c0c700e893745ca0c754a4dbf947513e9cc4141755e
SPDX SBOMhttps://spdx.dev/Documentdhi.io/cosign@sha256:c976979bdc2945fbf652a47d183b2783894ca445ae8c23432f6ec367027bcb9f