artifact ผ่าน pipeline แต่ไม่มีหลักฐานว่าเกิดจาก commit ใด ควรเพิ่มอะไร
กเก็บ provenance ที่เชื่อม source build environment ขั้นตอน และลายเซ็นของ artifact
ขอนุญาตเวอร์ชันล่าสุดเสมอโดยไม่ล็อกหรือทดสอบ
คใช้ secret ถาวรสิทธิ์สูงใน pipeline และแชร์ทุกโครงการ
งดาวน์โหลด dependency จากแหล่งสุ่มเมื่อ build ล้มเหลว
เฉลยอธิบาย
provenance ช่วยยืนยันแหล่งและความสมบูรณ์ของ release แหล่งอ้างอิง: NIST SP 800-218 SSDF v1.1 https://csrc.nist.gov/pubs/sp/800/218/final; OWASP Top 10:2025 https://owasp.org/Top10/ และ OWASP ASVS 5.0 https://owasp.org/www-project-application-security-verification-standard/