본문으로 건너뛰기

SBOM · License (구성요소와 라이선스)

무엇이 들어 있는지 모르면 무엇이 위험한지도 알 수 없습니다. 이 분석은 소스코드의 구성요소 목록(SBOM) 을 생성하고, 각 구성요소의 라이선스 위험을 평가합니다. 소스코드 서비스에서 의존성으로부터 자동으로 만들어집니다.

이미지 / 업로드 SBOM

컨테이너 이미지의 SBOM 은 이미지 SBOM · 하드닝에서, 이미 만들어 둔 SBOM 파일은 SBOM 업로드에서 다룹니다.

SBOM (구성요소 목록)

  • 어떤 오픈소스가 어떤 버전으로 들어 있는지 전체 목록을 제공합니다.
  • 표준 형식(CycloneDX / SPDX)으로 내보낼 수 있습니다.
  • 지원 생태계: npm · PyPI · RubyGems · Maven / Gradle · Go · Cargo · Composer · NuGet · pub(Dart) · Swift · OS 패키지 · 컨테이너 이미지

SBOM 구성요소 인벤토리

License 위험

라이선스는 위험이 큰 순서로 정렬해 보여 줍니다.

  • 카피레프트 (예: GPL, AGPL) : 배포 조건이 까다로워 상용 배포 시 주의가 필요합니다.
  • 알 수 없음 : 라이선스가 식별되지 않은 구성요소.
  • 허용적 (예: MIT, Apache-2.0) : 일반적으로 위험이 낮습니다.

SBOM 화면에서 구성요소별 라이선스와 허용 / 주의 여부를 함께 확인할 수 있습니다.

인벤토리 상시 감시

SBOM 인벤토리는 상시 감시되어, 새 CVE 가 공개되면 재스캔 없이도 감지되고 알림이 발생합니다. (SCA)

다음 단계