이미지 SCA (이미지 취약점)
배포되는 이미지에 실제로 무엇이 설치돼 있는지가 진짜 노출면입니다. 소스 매니페스트에는 없던 베이스 이미지의 OS 패키지 취약점까지 여기서 드러납니다. 컨테이너 이미지에 들어 있는 OS 패키지와 애플리케이션 의존성의 알려진 취약점(CVE)을 점검합니다. 컨테이너 이미지 서비스에서 사용합니다.
소스 SCA 와의 차이
소스 SCA 는 코드의 패키지 매니페스트를 읽고, 이미지 SCA 는 완성된 이미지 레이어에 실제로 설치된 것을 봅니다. 그래서 베이스 이미지가 끌고 온 OS 패키지 취약점까지 드러납니다. (소스 SCA)
무엇을 찾나
- OS 패키지 : 베이스 이미지(alpine/debian/ubuntu 등)에 설치된 시스템 패키지의 CVE.
- 앱 의존성 : 이미지 안에 번들된 애플리케이션 라이브러리의 CVE.
- 지원 생태계 : OS 패키지(Alpine / Debian / Ubuntu / RHEL / Amazon Linux 등)와 앱 생태계(npm · PyPI · RubyGems · Maven / Gradle · Go · Cargo · Composer · NuGet 등).
우선순위 정보
각 CVE 는 심각도로 분류되고, 다음 정보가 함께 붙어 조치 순서를 정하는 데 쓰입니다.
- KEV 실제 악용이 확인된 취약점. 가장 먼저 처리합니다.
- CRITICAL HIGH 심각도별 우선순위.
- EPSS(악용 확률)와 CWE(유형 분류)가 상세에 함께 표시됩니다.

상시 감시
이미지 구성요소는 스캔 이후에도 상시 감시됩니다. 재스캔하지 않아도 새 CVE 가 공개되면 인벤토리에 반영되어 알립니다.
결과 다루기
취약한 패키지를 제거하거나 베이스 이미지를 갱신해 조치합니다. 실제로 영향이 없다면 위험 수용으로 표시하고 VEX로 근거를 내보낼 수 있습니다.