SBOM
SBOM(Software Bill of Materials)은 서비스가 어떤 구성요소(라이브러리·패키지)로 이루어졌는지 밝힌 명세입니다. 취약점·라이선스 판단의 근거가 되며, 고객·감사자·규제 대응에서 "무엇을 쓰고 있는가"를 표준 형식으로 전달할 때 씁니다.
SBOM 검사를 먼저 완료하세요
보고서는 그 서비스의 SBOM 검사 결과를 바탕으로 만들어집니다. 따라서 SBOM 검사가 한 번이라도 완료돼 있어야 SBOM 보고서를 생성할 수 있습니다. 검사 이력이 없으면 SBOM 카드는 비활성 상태로 표시됩니다. 먼저 서비스에서 SBOM 분석을 켜고 스캔을 실행하세요.
어디서 내보내나
구성요소가 파악되는 서비스 유형이면 대부분 SBOM 을 내보낼 수 있습니다.
- 소스코드 : 의존성 매니페스트에서 구성요소를 추출합니다. (SBOM · License)
- 컨테이너 이미지 : 이미지 레이어에 설치된 패키지를 추출합니다. (SBOM · 하드닝)
- 서버 · 호스트 : OS 패키지 목록을 구성요소로 담습니다. (OS 취약점)
- SBOM 업로드 : 이미 만들어 둔 SBOM 을 올려 분석한 경우, 정규화된 형태로 다시 내보낼 수 있습니다. (SBOM 업로드)
웹 서비스(DAST)는 외부에서 동적으로 점검하므로 구성요소 목록이 없어 SBOM 대상이 아닙니다.

형식
SBOM 카드에서 PDF · CycloneDX · SPDX 세 형식으로 내보냅니다.
- PDF : 구성요소 목록을 사람이 읽는 보고용으로. SBOM 스캔이 있으면 항상 받을 수 있습니다.
- CycloneDX (JSON) : 취약점·VEX 연계에 강점이 있는 보안 중심 표준입니다.
- SPDX (JSON) : 라이선스·컴플라이언스 교환에 널리 쓰이는 표준입니다.
CycloneDX·SPDX JSON 은 스캔된 원본 형식 그대로 내려받습니다(형식 간 변환은 하지 않습니다). 따라서 두 JSON 형식 중에서는 그 서비스가 실제로 스캔·분석된 형식만 활성화됩니다. 받는 쪽 요구에 맞춰 선택하되, 원하는 형식이 잠겨 있으면 해당 형식으로 SBOM 을 스캔해 두면 됩니다. 두 형식 모두 도구·플랫폼 간 호환을 위한 국제 표준입니다.
관련 문서
- VEX : 이 구성요소의 CVE 가 실제로 영향을 주는지
- SBOM 업로드 : 외부 SBOM 을 올려 취약점·라이선스 분석
- SBOM · License : 소스코드 구성요소와 라이선스 위험