Secure source, dependencies, build systems, CI identities, artefacts, provenance, signing, registries, deployment policy, and vulnerability response.