Sign inSign up
Cosign

dhi.io/cosign

Cosign 3.x (fips, dev)

CIS
FIPS
STIG
linux/amd64
debian 13
Tags:

3-debian-fips-dev, 3-debian13-fips-dev, 3-fips-dev, 3.1-debian-fips-dev, 3.1-debian13-fips-dev, 3.1-fips-dev, 3.1.3-debian-fips-dev, 3.1.3-debian13-fips-dev, 3.1.3-fips-dev

Index digest:

sha256:bc2638886c0ddd0692c268b075b6583ca4d452e5c87b393c882b7da713743868

Manifest digest:

sha256:54faf7cc5f3105d4c2e4bc4878abbb14a59b8e15871a94cee9c309e3ddbca720

Size

73.86 MB

Last pushed

22 hours ago

Vulnerabilities

0
0
0
1
0

Support

Active

Overview

Docker Hardened Images include comprehensive security attestations that verify the image's build process, contents, and security posture. This image is built using SLSA Build Level 3 practices. Additionally, this image includes a source attestation that links to a corresponding source image containing all build materials. The following attestations are available and can be verified using cosign.⁠

Docker's DHI public key is available at https://registry.scout.docker.com/keyring/dhi/latest.pub⁠ and also archived at https://github.com/docker-hardened-images/keyring⁠.

How to verify attestations

1. List all available attestations

docker scout attest list dhi.io/cosign:3-debian-fips-dev

2. Verify a specific attestation

For example, to verify the SLSA provenance attestation:

docker scout attest get dhi.io/cosign:3-debian-fips-dev --predicate-type https://slsa.dev/provenance/v0.2 --verify

Attestations

All attestations are signed and can be verified with cosign.⁠

PredicatePredicate typeReference
CycloneDX SBOM v1.6https://cyclonedx.org/bom/v1.6dhi.io/cosign@sha256:4448b5942196f40f8adc6b415a347f54042c8fc57f7c3a87a715e56992d6861c
Changelog v0.1https://docker.com/dhi/changelog/v0.1dhi.io/cosign@sha256:e27c3ffbd5f26610df1e8e44574bfdba7aba4d96591975a2fd146af36548472d
FIPS compliance v0.1https://docker.com/dhi/fips/v0.1dhi.io/cosign@sha256:7bdd58ae8ad6d46e011bd1d6a909c6d8165fa77d0a463e2e40cb0f8c9a56162f
DHI Image Sources v0.1https://docker.com/dhi/source/v0.1dhi.io/cosign@sha256:01e29dbec3941cb106861148d29702b28992f043df8b574e47ccede7788d99a3
STIG scan v0.1https://docker.com/dhi/stig/v0.1dhi.io/cosign@sha256:104fd0ccf2f2be6f6a6090c6f76e2f8cd10ff5a7d92918eac6798f8f0ab52dc8
CVEs v0.2https://in-toto.io/attestation/vulns/v0.2dhi.io/cosign@sha256:f94d6647dbac2b05de0c741d87fee2398a792be20614ea6dd8aee534e0476946
VEX v0.2.0https://openvex.dev/ns/v0.2.0dhi.io/cosign@sha256:b34298b176a17cd0a9c70bae00235a984e0a4674dcd1a268f929e984f81d7c45
Scout provenance v0.1https://scout.docker.com/provenance/v0.1dhi.io/cosign@sha256:06860f064c388ab6ff084d3fc7b71e5f8bb6fb431370927f24f64ec476dec636
Scout SBOM v0.1https://scout.docker.com/sbom/v0.1dhi.io/cosign@sha256:15039827e0b6e2ff4204f37f60c4c772003e1f7d3188ba36a91bcac39c1ce20c
Secrets scan v0.1https://scout.docker.com/secrets/v0.1dhi.io/cosign@sha256:acbad4e467e6400d5a9cc0398b93861927587e084523dc329e680012173b0fc5
Tests v0.1https://scout.docker.com/tests/v0.1dhi.io/cosign@sha256:46cfa44ad1d7a7cb29f7ddf0d1fd17760a67b69e0931846854c0a94f2a231abe
Virus scan v0.1https://scout.docker.com/virus/v0.1dhi.io/cosign@sha256:e2aa713e63525e0d2349894368a7696e207c91df32f61a42731972b14266369f
CVEs v0.1https://scout.docker.com/vulnerabilities/v0.1dhi.io/cosign@sha256:6456bc6f2feaea0881c0559aa05f797103ea8c67660caf890d5176b78257239b
SLSA provenance v0.2https://slsa.dev/provenance/v0.2dhi.io/cosign@sha256:635694026dca810d2b65b639493601368c2870a451364cf14b73ba8f40be498e
SLSA provenance v1https://slsa.dev/provenance/v1dhi.io/cosign@sha256:ae1500578a49e99d6a6701a0eee7b4df85d5350b007686af910cc9b96424bc3a
SLSA verification summary v1https://slsa.dev/verification_summary/v1dhi.io/cosign@sha256:e306056ff4d3b224324841fd6b828d439c793ad7e25d84ea12c6139369150a79
SPDX SBOMhttps://spdx.dev/Documentdhi.io/cosign@sha256:0f636b3a0ab03214009c67ee1f0279b0f97e50f3dfdbc3a5acb0e235cf08b408