Un solo dev, seis plugins y una cadena de suministro a prueba de auditoría con SLSA L2 + Sigstore keyless
Nueve líneas de GitHub Actions — actions/attest-build-provenance + cosign keyless por OIDC + SBOM en formato doble generado por syft — pegadas tal cual en seis repositorios de plugin de Claude Code. Provenance SLSA L2, smoke test con gh attestation verify, ningún costo extra por plugin y cero secretos rotados.