| name | sbom-provenance |
| description | Produire un SBOM et signer les artefacts de release. Use this skill whenever the user asks about sbom provenance in an open-source maintenance context — including phrasing like "générer un sbom", "signer une release", "prouver la provenance du build" — even if they don't name the skill directly. |
| version | 1.0.0 |
| pilier | security_supply_chain |
| triggers | ["générer un sbom","signer une release","prouver la provenance du build"] |
| chains_to | ["governance/license-choice"] |
| compatibility | IA-agnostique (Claude, GPT, Gemini, Copilot, ou lecture humaine directe) — aucune dépendance à un vendor. |
Quand invoquer ce skill
Produire un SBOM et signer les artefacts de release.
L1 — Réflexe de base
Générer un SBOM basique (syft ou équivalent) à chaque release et le joindre aux artefacts.
L2 — Pratique professionnelle par défaut
Signer les releases avec Sigstore/cosign (signature sans gestion de clé privée manuelle, transparence via le log public Rekor).
L3 — Maîtrise d'architecte
Viser SLSA niveau 3 : build isolé et reproductible en CI, provenance non falsifiable, empêchant qu'un artefact publié diffère du code source review.
Chaînage
Si ce skill révèle un besoin relevant d'un autre pilier, enchaîner automatiquement sur : governance/license-choice.