소스코드
Git 저장소를 연결하거나 소스코드를 업로드하면 코드부터 의존성, 비밀값, 인프라 코드, 구성요소까지 한 서비스에서 함께 분석합니다. 한 번의 등록으로 가장 많은 분석을 켤 수 있는 유형이라, 대부분의 팀이 여기서 시작합니다.
이 유형에서 할 수 있는 분석
| 분석 | 무엇을 찾나 |
|---|---|
| SAST | 코드 레벨 취약점(정적 분석) |
| SCA | 오픈소스 의존성의 알려진 CVE |
| Secret | 하드코딩된 키 / 토큰 / 비밀번호 |
| IaC | 저장소 내 인프라 코드(Terraform / K8s / Dockerfile) 설정 결함 |
| SBOM · License | 구성요소 목록과 라이선스 위험 |
원하는 분석만 골라 켤 수 있고, 등록 후에도 언제든 바꿀 수 있습니다.
필요한 것
두 가지 방식 중 하나로 소스코드를 가져옵니다.
- Git 저장소 연결 : 저장소 URL (예:
https://gitlab.example.com/team/app.git). 비공개 저장소는 접근할 수 있는 개인 접근 토큰(PAT) 이 필요하고, 공개 저장소는 토큰 없이 등록할 수 있습니다. - 소스코드 업로드 : 저장소를 연결하기 어려우면 소스코드를 ZIP 파일로 업로드합니다. 폐쇄망이나 일회성 점검에 유용합니다.
토큰은 최소 권한으로
읽기 전용(read repository) 권한이면 충분합니다. 필요 이상으로 넓은 권한의 토큰은 사용하지 마세요. 저장한 토큰은 암호화되어 보관되고, 화면에는 마스킹되어 표시됩니다.
등록 절차
- [서비스] 페이지에서 서비스 등록 을 누르고 소스코드 를 선택합니다.
- 저장소 URL 과 접근 토큰을 입력하거나, 소스코드 ZIP 파일을 업로드합니다.
- 실행할 분석을 고릅니다.
- SAST : 코드 레벨 취약점
- SCA : 의존성 CVE
- Secret : 하드코딩된 비밀값
- IaC : 저장소 내 인프라 코드
- SBOM · License : 구성요소와 라이선스
- 등록하면 첫 스캔이 자동으로 시작됩니다.

브랜치와 재스캔
- 기본 브랜치를 기준으로 분석합니다.
- 코드가 바뀌면 다시 스캔해 이전 결과와 비교합니다. 조치되지 않은 항목이 다시 발견되면 재발 로 표시됩니다.
- 정기적으로 자동 실행하려면 스캔 스케줄(cron)을 설정할 수 있습니다.
CI 연동
푸시나 병합 요청 시점에 SAST, SCA, Secret, IaC, SBOM 을 자동 실행하려면 서비스의 [CI 트리거] 메뉴에서 토큰을 발급하고 파이프라인에 스캔 트리거 단계를 추가합니다. 토큰은 CI 비밀변수로만 주입하고 커밋에 평문으로 넣지 않습니다. 설정 절차와 GitLab / GitHub / Jenkins 스니펫은 CI 연동에서 안내합니다.