본문으로 건너뛰기

SBOM (이미지 구성요소)

컨테이너 이미지의 SBOM(구성요소 목록) 은 이미지 한 장에 실제로 무엇이 들어 있는지를 빠짐없이 정리한 인벤토리입니다. 베이스 OS 패키지부터 애플리케이션 의존성까지, 이미지를 이루는 모든 구성요소와 버전을 하나의 목록으로 제공합니다. 이미지는 여러 레이어가 쌓여 만들어지므로 겉으로는 무엇이 담겼는지 알기 어렵지만, SBOM 을 확보하면 어떤 오픈소스가 어떤 버전으로 포함되었는지 한눈에 파악할 수 있고 그래야 무엇이 위험한지 판단할 수 있습니다. 컨테이너 이미지 서비스에서 사용합니다.

  • 분석 : 이미지 구성요소 목록(SBOM)과 라이선스 위험
  • 필요한 것 : 컨테이너 이미지 서비스 등록
  • 결과 : SBOM(CycloneDX / SPDX) + 라이선스 위험순 정렬

이런 문제를 찾습니다

  • 구성요소 전체 목록 : 이미지에 포함된 OS 패키지와 애플리케이션 의존성을 하나의 목록으로 제공합니다. 표준 형식(CycloneDX / SPDX)으로 내보낼 수 있습니다.
  • 라이선스 위험 : 각 구성요소의 라이선스를 위험이 큰 순서(카피레프트알 수 없음허용적)로 평가합니다. (라이선스 위험 자세히)

지원 대상

  • OS 패키지 : 컨테이너 베이스 이미지의 시스템 패키지
  • 앱 의존성 : npm · PyPI · RubyGems · Maven / Gradle · Go · Cargo · Composer · NuGet · pub(Dart) · Swift

결과 보기

SBOM 구성요소 인벤토리SBOM 구성요소 인벤토리
이미지에 포함된 OS 패키지와 앱 의존성이 라이선스 위험순으로 한 목록에 모입니다.
SBOM 구성요소 상세 드로어SBOM 구성요소 상세 드로어
구성요소를 클릭하면 상세 드로어가 열려 타입·라이선스·PURL 과 새로 감지된 취약점을 확인합니다.

결과 다루기

  • 조직 정책상 허용된 라이선스(검토를 거쳐 통과시킨 라이선스)이거나 오탐이라면 위험 수용으로 표시합니다.
  • 표시한 항목은 이후 목록에서 위험으로 다시 부각되지 않습니다.

관련 문서