Diagrama de arquitetura — três planos (dados, controle e compliance) do pipeline de build SLSA L2 + Sigstore keyless aplicado nos repositórios de plugin do Claude Code da yolo-labz

Um dev sozinho, seis plugins e uma cadeia de suprimentos à prova de auditoria com SLSA L2 + Sigstore keyless

Nove linhas de GitHub Actions — actions/attest-build-provenance + cosign keyless por OIDC + SBOM em formato duplo gerado pelo syft — coladas sem alteração em seis repositórios de plugin do Claude Code. Provenance SLSA L2, smoke test com gh attestation verify, nenhum custo extra por plugin e zero segredo rotacionado.

 · 10 minutos · Pedro Balbino