Um dev sozinho, seis plugins e uma cadeia de suprimentos à prova de auditoria com SLSA L2 + Sigstore keyless
Nove linhas de GitHub Actions — actions/attest-build-provenance + cosign keyless por OIDC + SBOM em formato duplo gerado pelo syft — coladas sem alteração em seis repositórios de plugin do Claude Code. Provenance SLSA L2, smoke test com gh attestation verify, nenhum custo extra por plugin e zero segredo rotacionado.