SCA (의존성 취약점)
직접 작성한 코드보다 가져다 쓴 오픈소스가 더 큰 공격 표면일 때가 많습니다. SCA 는 소스코드가 사용하는 의존성의 알려진 취약점(CVE) 을 점검합니다. 소스코드 서비스에서는 패키지 매니페스트를 읽어 직접 · 전이 의존성을 함께 분석합니다.
같은 SCA, 다른 대상
SCA 는 컨테이너 이미지, 서버(호스트), 업로드한 SBOM 에서도 동작합니다. 이 문서는 소스 의존성 관점입니다. 다른 대상은 이미지 SCA, 호스트 OS 취약점, SBOM 업로드를 참고하세요.
무엇을 읽나
- 패키지 매니페스트와 잠금 파일 (예:
package.json/package-lock.json,go.mod/go.sum,requirements.txt,pom.xml) - 직접 의존성뿐 아니라 전이 의존성(의존성의 의존성)까지 추적합니다.
지원 생태계
의존성 취약점 점검은 다음 패키지 생태계를 지원합니다.
- npm / yarn / pnpm (Node.js)
- PyPI (pip / poetry / pipenv)
- RubyGems (Bundler)
- Maven / Gradle (Java)
- Go modules
- Cargo (Rust)
- Composer (PHP)
- NuGet (.NET)
- pub (Dart)
- Conan (C / C++)
- mix (Elixir)
- Swift PM / CocoaPods
- OS 패키지 (Alpine / Debian / Ubuntu / RHEL / Amazon Linux 등)
우선순위 정보
의존성 CVE 는 수가 많기 때문에, 각 항목에 조치 우선순위를 돕는 정보가 함께 표시됩니다.
- KEV 실제 악용이 확인된 취약점. 심각도와 별개로 먼저 처리합니다.
- EPSS : 가까운 미래에 악용될 확률.
- CWE : 취약점 유형 분류(컴플라이언스 매핑에 사용).

상시 감시
등록된 구성요소는 스캔 이후에도 상시 감시됩니다. 새 CVE 가 공개되면 재스캔 없이도 인벤토리에 반영되어 알림이 발생합니다. (보안 뉴스)
결과 다루기
CVE 가 실제로 영향을 주지 않는다면(예: 취약한 함수 미사용) 위험 수용이나 오탐으로 처리하고, 그 판단을 VEX로 내보내 고객 · 감사자에게 근거와 함께 전달할 수 있습니다.