Automic VaultAutomic Vault

brew

slsa-verifier mit Homebrew, Nix, zypper installieren

Prüfe Installationswege, Executables, Metadaten und Sicherheitshinweise für slsa-verifier in AI-Agent-Workflows.

Installation

Weitere Installationsbefehle

macOS

Homebrewverifiziert · 100%
brew install slsa-verifier

local Homebrew formula metadata

Linux

Nixverifiziert · 92%
nix profile install nixpkgs#slsa-verifier

nixpkgs package indexes · pkgs/by-name/sl/slsa-verifier/package.nix · Quelle: api.github.com

openSUSE zypperverifiziert · 92%
sudo zypper install slsa-verifier

openSUSE Tumbleweed package metadata · slsa-verifier · Quelle: download.opensuse.org

Überblick

Paketzusammenfassung

Verify provenance from SLSA compliant builders

Befehle und Aliase

  • slsa-verifier

Verlauf

Projektgeschichte und Nutzung

slsa-verifier is the SLSA project's command-line verifier for provenance attached to software artifacts. It is used in CI and release workflows to check that an artifact, image, or package was built by an expected builder from expected source inputs.

Projektgeschichte

The GitHub repository was created in March 2022 and its first public GitHub release, v0.0.1, was published in May 2022. The README describes the tool as a verifier for SLSA provenance generated by CI/CD builders, including checks of cryptographic signatures and expected builder, source repository, and ref values.

Adoptionsgeschichte

The official README documents installation through Go, release binaries, a GitHub Actions installer, and a community-maintained Homebrew formula. The supplied package metadata also lists Homebrew, Nix, and zypper package names, showing distribution through both developer workstations and reproducible-build/package-manager ecosystems.

Wie es verwendet wird

Common usage is to run `slsa-verifier` in a release or dependency-ingestion path to verify provenance for artifacts, containers, npm packages, Google Cloud Build output, and GitHub build-provenance attestations.

Warum Paket-Nerds sich dafür interessieren

Package maintainers care about slsa-verifier because it turns SLSA provenance, in-toto statements, and Sigstore-style attestations into a concrete command that can be wired into package publication and consumption workflows.

Zeitleiste

  • 2022: GitHub repository created.
  • 2022: v0.0.1 published as the first GitHub release.
  • 2025: v2.7.1 documented in the README install examples.

Related projects

  • SLSA generator, Google Cloud Build provenance, GitHub build-provenance attestations, npm provenance, in-toto, and Sigstore are adjacent parts of the same supply-chain verification culture.

Sicherheitslage

Risikostufe: grün

narrow executable package without higher-risk signals.

Risikoklassifikator

grün Risiko · niedrig Konfidenz · appliance

Warum

  • narrow executable package without higher-risk signals

Signale

  • metadata:no-higher-risk-signals

Installationsverhalten

  • In den Formelmetadaten ist kein Homebrew-Post-install-Hook erfasst.
  • Homebrew-Bottle-Metadaten sind für 6 Plattformziele verfügbar.
  • Build-Metadaten listen 1 Build-Abhängigkeiten.

Empfohlene Prüfung

Prüfe vor unbeaufsichtigter Agent-Nutzung, ob das Tool Klartext-Credentials liest, Remote-Zustand schreibt, Artefakte veröffentlicht oder Plugins ausführt.

Executables

Installierte Executables

BefehlArtSichtbarkeitHinweis
slsa-verifiercliglobales Executable

Aktualität

Version und Aktualität

Diese Signale trennen das Alter der Seitengenerierung, Aktivität des Paketmanagers und Upstream-Release-Vergleich. Versionsrückstand wird nur gemeldet, wenn eine Evidenz-URL und vergleichbare Versionen vorhanden sind.

Seite generiert2026-07-26
Manager-Version2.7.1
Manager aktualisiert
lokale DatenOK
Upstreamaktuell
neueste erkannte Versionv2.7.1

https://github.com/slsa-framework/slsa-verifier

  • InfoNo package-manager update timestamp was available.niedrig Konfidenz

Installationsmetadaten

Paketmetadaten

Paketschlüsselbrew:slsa-verifier
Version2.7.1
PaketmanagerHomebrew
Paketmanager-Seitehttps://formulae.brew.sh/formula/slsa-verifier
Homepagehttps://github.com/slsa-framework/slsa-verifier
Repositoryhttps://github.com/slsa-framework/slsa-verifier
Upstream-Dokumentationhttps://github.com/slsa-framework/slsa-verifier#readme
LizenzApache-2.0
Quellarchivhttps://github.com/slsa-framework/slsa-verifier/archive/refs/tags/v2.7.1.tar.gz
Build-Abhängigkeitengo
Bottleverfügbar (auf arm64_linux, arm64_sequoia, arm64_sonoma, arm64_tahoe, sonoma, x86_64_linux)
Homebrew post-installnicht definiert
Dienstkeiner deklariert

Registry-Fakten

Details aus der Quelldatenbank

Source DatabaseHomebrew formula API
Taphomebrew/core
Full Nameslsa-verifier
Version Scheme0
Revision0
Head VersionHEAD
Bottle Stable Root URLhttps://ghcr.io/v2/homebrew/core
Deprecatedno
Disabledno
Keg Onlyno
URL Keys
  • head
  • stable

Source-Datenbank-Treffer

Andere Paketmanager-Einträge

Treffer stammen aus externen Paketmanager-Indizes und bleiben von lokalen Automic-Vault-Paketlinks getrennt.

Nix95%

slsa-verifier

nix profile install nixpkgs#slsa-verifier
  • normalized package name match
  • Abgeglichen nach: Slsa Verifier
nixpkgs package indexes · api.github.com · nixpkgs package indexes: pkgs/by-name/sl/slsa-verifier/package.nix from https://api.github.com/repos/NixOS/nixpkgs/git/trees/master?recursive=1
zypper95%

slsa-verifier 2.7.1-1.4

Verify provenance from SLSA compliant builders

https://github.com/slsa-framework/slsa-verifier

sudo zypper install slsa-verifier
  • License: Apache-2.0
  • Category: System/Management
  • Architecture: x86_64
  • Source Package: slsa-verifier
  • 1 Abhängigkeiten
  • 1 stellt bereit
  • normalized package name match
  • Abgeglichen nach: Slsa Verifier
openSUSE Tumbleweed package metadata · download.opensuse.org · openSUSE Tumbleweed package metadata: slsa-verifier from https://download.opensuse.org/tumbleweed/repo/oss/repodata/be8d3611d25469107f32075a1697e69ec57a2b850b42348a658cc671ad5ec2b50760d02c3e59524d50da9a11d5be799bdaffba2e166e8ca8858512e3c0bd665d-primary.xml.zst

Quellspur

Aus Repository-Daten generiert

Diese Seite wird von av-web aus dem privaten Paket-SQLite-Artefakt bereitgestellt, das scripts/generate-pkg-sqlite.py erstellt.

Verwendete Quellen

  • Geiger risk classifier
  • Nucleus package database
  • av.db category and tag curation
  • cross-ecosystem install command graph
  • curated package history
  • external package-manager database matches
  • package relationship graph
  • package version freshness
  • package-page enrichment