본문으로 건너뛰기

SCA (의존성 취약점)

직접 작성한 코드보다 가져다 쓴 오픈소스가 더 큰 공격 표면일 때가 많습니다. SCA 는 소스코드가 사용하는 의존성의 알려진 취약점(CVE) 을 점검합니다. 소스코드 서비스에서는 패키지 매니페스트를 읽어 직접 · 전이 의존성을 함께 분석합니다.

같은 SCA, 다른 대상

SCA 는 컨테이너 이미지, 서버(호스트), 업로드한 SBOM 에서도 동작합니다. 이 문서는 소스 의존성 관점입니다. 다른 대상은 이미지 SCA, 호스트 OS 취약점, SBOM 업로드를 참고하세요.

무엇을 읽나

  • 패키지 매니페스트와 잠금 파일 (예: package.json / package-lock.json, go.mod / go.sum, requirements.txt, pom.xml)
  • 직접 의존성뿐 아니라 전이 의존성(의존성의 의존성)까지 추적합니다.

지원 생태계

의존성 취약점 점검은 다음 패키지 생태계를 지원합니다.

  • npm / yarn / pnpm (Node.js)
  • PyPI (pip / poetry / pipenv)
  • RubyGems (Bundler)
  • Maven / Gradle (Java)
  • Go modules
  • Cargo (Rust)
  • Composer (PHP)
  • NuGet (.NET)
  • pub (Dart)
  • Conan (C / C++)
  • mix (Elixir)
  • Swift PM / CocoaPods
  • OS 패키지 (Alpine / Debian / Ubuntu / RHEL / Amazon Linux 등)

우선순위 정보

의존성 CVE 는 수가 많기 때문에, 각 항목에 조치 우선순위를 돕는 정보가 함께 표시됩니다.

  • KEV 실제 악용이 확인된 취약점. 심각도와 별개로 먼저 처리합니다.
  • EPSS : 가까운 미래에 악용될 확률.
  • CWE : 취약점 유형 분류(컴플라이언스 매핑에 사용).

SCA 결과와 CVE 상세

상시 감시

등록된 구성요소는 스캔 이후에도 상시 감시됩니다. 새 CVE 가 공개되면 재스캔 없이도 인벤토리에 반영되어 알림이 발생합니다. (보안 뉴스)

결과 다루기

CVE 가 실제로 영향을 주지 않는다면(예: 취약한 함수 미사용) 위험 수용이나 오탐으로 처리하고, 그 판단을 VEX로 내보내 고객 · 감사자에게 근거와 함께 전달할 수 있습니다.

다음 단계