보고서 개요
분석 결과를 문서로 내보내 이해관계자와 공유하거나 다른 시스템에 전달하는 단계입니다. 보고, 감사, 고객 대응에 활용합니다.
보고서는 서비스 단위로 만듭니다. 각 서비스의 [보고서] 화면에서 세 종류의 카드로 나뉘어 있고, 담기는 분석은 서비스 유형에 따라 달라집니다.

세 가지 보고서 카드
| 카드 | 무엇을 내보내나 | 형식 |
|---|---|---|
| 소프트웨어 자재 명세서 (SBOM) | 서비스를 이루는 구성요소(라이브러리·패키지) 명세 | PDF · CycloneDX · SPDX |
| 취약점 공개 보고서 (VDR) | 발견된 취약점을 종합·유형별로 정리한 PDF | |
| 취약점 악용 가능성 교환 (VEX) | 트리아지 결과(악용 가능 여부)를 표준 문서로 | PDF · OpenVEX · CycloneDX |
- SBOM : 구성요소 명세를 표준 형식으로 추출
- 취약점 공개 보고서 (VDR) : 종합·컴플라이언스·유형별 PDF 보고서
- VEX : 트리아지 결과를 악용 가능성 근거로
각 보고서 PDF에는 감사 추적을 위한 문서 번호(예: VULINDER-SAST-2026-012)가 붙습니다.
서비스 유형별 보고서 구성
같은 [보고서] 화면이지만, 담기는 분석과 내보낼 수 있는 항목은 서비스 유형에 따라 달라집니다.
| 서비스 유형 | 담기는 분석 | SBOM | 인프라 버킷 | VEX |
|---|---|---|---|---|
| 소스코드 | SAST · SCA · 시크릿 · IaC · 라이선스 | O | - | O |
| 컨테이너 이미지 | 이미지 SCA · 하드닝 | O | 하드닝 | O |
| 웹 서비스 (DAST) | 동적 취약점 점검 | - | - | O |
| 서버 · 호스트 | OS 취약점(SCA) · 인프라 검사(K8s/CIS/하드닝) · 런타임 | O | K8s · CIS · 하드닝 | O |
| SBOM 업로드 | 구성요소 SCA · 라이선스 | O | - | O |
- SBOM 은 구성요소가 파악되는 유형이면 대부분 내보낼 수 있습니다. 웹 서비스(DAST)는 외부 동적 점검이라 구성요소 목록이 없어 제외됩니다.
- 인프라 버킷(K8s 클러스터 · CIS 벤치마크 · 이미지 하드닝)은 인프라 검사를 켠 서비스에서 취약점 공개 보고서(VDR) 카드에 유형별 항목으로 함께 나타납니다. 별도의 "조직 통합 보고서"는 없으며, 모든 보고서는 항상 해당 서비스의 가장 최근 스캔 기준으로 만들어집니다.
- VEX 는 CVE 가 매핑된 취약점의 트리아지 결과를 표준 문서로 내보냅니다. 유형과 무관하게 CVE 기반 항목이 있으면 대상이 됩니다.