SLSA Supply-chain Levels for Software Artifacts
Supply-chain Levels for Software Artifacts (uttalas "salsa") — ett ramverk från Google/OpenSSF för att stegvis härda mjukvarans byggprocess mot manipulation. Definierar nivåer av garantier för att en artefakt faktiskt byggdes från den källa och på det sätt som påstås (proveniens).
Problem: även om källkoden är säker kan något smygas in i byggsteget (en komprometterad byggserver, en manipulerad pipeline — som SolarWinds-attacken, där bakdörren injicerades vid bygget, inte i koden). SLSA fokuserar på byggintegritet: nivåerna (L1-L3+) ställer allt hårdare krav — från "det finns proveniens" (en signerad uppgift om hur artefakten byggdes), via "byggsystemet är härdat och proveniensen kan inte förfalskas", till fullt isolerade, verifierbara byggen. Vinst: man kan bevisa och verifiera att en binär kommer från en viss commit, byggd av ett betrott system, utan mellanhänder som kunnat peta i den. Kompletterar SBOM (VAD som ingår) med proveniens (HUR det byggdes). Verktyg som Sigstore används för att signera och verifiera. En central del av modern supply-chain-säkerhet. Hör ihop med SBOM och Sigstore/cosign.