{"meta":{"title":"Einsatz von Artefaktnachweisen und wiederverwendbaren Workflows zur Erreichung von SLSA v1 Build Level 3","intro":"Das Erstellen von Software mit wiederverwendbaren Workflows und Artefaktnachweisen kann Ihre Lieferkettensicherheit optimieren und Ihnen helfen, SLSA v1.0 Build Level 3 zu erreichen.","product":"GitHub Actions","breadcrumbs":[{"href":"/de/actions","title":"GitHub Actions"},{"href":"/de/actions/how-tos","title":"Anleitungen"},{"href":"/de/actions/how-tos/secure-your-work","title":"Schütze deine Arbeit"},{"href":"/de/actions/how-tos/secure-your-work/use-artifact-attestations","title":"Verwenden von Artefaktnachweisen"},{"href":"/de/actions/how-tos/secure-your-work/use-artifact-attestations/increase-security-rating","title":"Erhöhen der Sicherheitsbewertung"}],"documentType":"article"},"body":"# Einsatz von Artefaktnachweisen und wiederverwendbaren Workflows zur Erreichung von SLSA v1 Build Level 3\n\nDas Erstellen von Software mit wiederverwendbaren Workflows und Artefaktnachweisen kann Ihre Lieferkettensicherheit optimieren und Ihnen helfen, SLSA v1.0 Build Level 3 zu erreichen.\n\n## Voraussetzungen\n\nBevor Sie mit dieser Anleitung beginnen, sollten Sie mit den folgenden Themen vertraut sein:\n\n* Nutzungs- und Sicherheitsvorteile von Artefaktnachweisen Weitere Informationen findest du unter [Artefakt-Bestätigungen](/de/actions/concepts/security/artifact-attestations).\n* Generieren von Artefaktnachweisen. Weitere Informationen findest du unter [Verwenden von Artefaktnachweisen zur Ermittlung der Herkunft von Builds](/de/actions/how-tos/secure-your-work/use-artifact-attestations/use-artifact-attestations).\n* Schreiben und Verwenden wiederverwendbarer Workflows. Weitere Informationen findest du unter [Wiederverwenden von Workflows](/de/actions/how-tos/reuse-automations/reuse-workflows).\n\n## Schritt 1: Das Konfigurieren Ihrer Builds\n\nZunächst müssen wir sowohl Artefaktnachweise als auch einen wiederverwendbaren Workflow erstellen.\n\n### Erstellen mit einem wiederverwendbaren Workflow\n\nWenn Sie für die Erstellung Ihrer Software noch keinen wiederverwendbaren Workflow verwenden, müssen Sie Ihre Erstellungsschritte in einen wiederverwendbaren Workflow übertragen.\n\n### Erstellen mit Artefaktnachweisen\n\nDer wiederverwendbare Workflow, den Sie zur Erstellung Ihrer Software verwenden, muss auch Artefaktnachweise erstellen, um die Herkunft des Builds zu belegen.\n\nWenn Sie einen wiederverwendbaren Workflow verwenden, um Artefaktnachweise zu erstellen, müssen sowohl der aufrufende Workflow als auch der wiederverwendbare Workflow über die folgenden Berechtigungen verfügen.\n\n```yaml copy\npermissions:\n  attestations: write\n  contents: read\n  id-token: write\n```\n\nWenn Sie Container-Abbilder erstellen, müssen Sie auch die `packages: write`-Berechtigungen einschließen.\n\n## Schritt 2: Überprüfen von Artefaktenachweisen, die mit einem wiederverwendbaren Workflow erstellt wurden\n\nUm die mit Ihren Builds generierten Artefaktnachweise zu überprüfen, können Sie [`gh attestation verify`](https://cli.github.com/manual/gh_attestation_verify) aus der GitHub CLI verwenden.\n\nDer `gh attestation verify`-Befehl erfordert entweder die Verwendung von `--owner`- oder `--repo`-Flags. Diese Flags bewirken zwei Dinge.\n\n* Sie teilen `gh attestation verify` mit, woher der Nachweis zu holen ist. Dies wird immer Ihr Anrufer-Workflow sein.\n* Sie teilen `gh attestation verify` mit, woher der Workflow stammt, der die Unterzeichnung ausgeführt hat. Dies ist immer der Workflow, der die [`attest` Aktion](https://github.com/actions/attest) verwendet, was möglicherweise ein wiederverwendbarer Workflow ist.\n\nSie können optionale Flags mit dem Befehl `gh attestation verify` verwenden.\n\n* Wenn sich Ihr wiederverwendbarer Workflow nicht im selben Repository wie der aufrufende Workflow befindet, verwenden Sie das Flag `--signer-repo`, um das Repository anzugeben, das den wiederverwendbaren Workflow enthält.\n* Wenn Sie möchten, dass ein Artefaktnachweis mit einem bestimmten Workflow signiert wird, verwenden Sie das Flag `--signer-workflow`, um die zu verwendende Workflow-Datei anzugeben.\n\nWenn Ihr aufrufender Workflow `ORGANIZATION_NAME/REPOSITORY_NAME/.github/workflows/calling.yml` ist und `REUSABLE_ORGANIZATION_NAME/REUSABLE_REPOSITORY_NAME/.github/workflows/reusable.yml` verwendet, könnten Sie zum Beispiel Folgendes tun:\n\n```bash copy\ngh attestation verify -o ORGANIZATION_NAME --signer-repo REUSABLE_ORGANIZATION_NAME/REUSABLE_REPOSITORY_NAME PATH/TO/YOUR/BUILD/ARTIFACT-BINARY\n```\n\nOder wenn Sie den genauen Workflow angeben möchten:\n\n```bash copy\ngh attestation verify -o ORGANIZATION_NAME --signer-workflow REUSABLE_ORGANIZATION_NAME/REUSABLE_REPOSITORY_NAME/.github/workflows/reusable.yml PATH/TO/YOUR/BUILD/ARTIFACT-BINARY\n```"}