← 블로그 목록
외주 소프트웨어의 SBOM과 오픈소스 의존성 검수
SBOM은 소프트웨어 구성요소를 확인하는 자료입니다
오픈소스와 외부 모듈이 포함된 납품물은 기능뿐 아니라 의존성도 인수해야 합니다. CycloneDX는 소프트웨어 구성요소와 버전, 의존 관계를 표현하는 SBOM 형식을 제공합니다. 목록을 받는 것만으로 취약점이 없어지거나 보안이 보장되지는 않습니다.
납품 버전과 대응 절차를 연결하세요
실제로 배포한 버전에 맞는 구성요소 목록과 라이선스, 취약점 점검 결과를 받습니다. 스캔 결과에는 도구와 실행 시점, 미해결 항목의 판단 근거를 포함하세요. 신규 취약점이 발견됐을 때 영향 분석, 수정 배포와 재검수를 누가 맡을지도 계약에서 정해야 합니다.
기술 검토 체크리스트
- 의존성 출처·무결성 기준: 사용 패키지의 출처(공식 레지스트리 여부), 버전 고정(lockfile) 제출, 체크섬·서명 검증 결과를 함께 제출하도록 합니다.
- AI 생성 코드 취급 규칙: 설치 전 패키지의 존재와 공식 출처, 버전을 확인하도록 요구합니다.
- 라이선스·책임 범위: 오픈소스 라이선스 목록과 준수 확인서를 산출물로 규정하고, 침해 발생 시 책임 소재를 정합니다.
- 하자보수 기간 내 취약점 포함: 인수 후 발견된 알려진 취약점을 하자 범위에 포함시켜 사후 협상 부담을 줄입니다.
- SBOM 대조 검수: 제출된 명세와 실제 빌드 산출물이 일치하는지 자동 스캔으로 확인합니다.
- 알려진 취약점 스캔 결과 첨부: 검수 시점 기준 스캔 리포트와 미해결 항목의 조치 계획을 요구합니다.
- 빌드 재현성: 소스와 도구·의존성·설정을 함께 기록하고 별도 환경에서 빌드와 배포를 재현합니다.
프로젝트를 준비하고 있다면 위 항목을 요구사항과 검수 목록으로 정리해 개발 범위를 확인하세요. 웹사이트 개발 서비스에서 상담 범위를 확인할 수 있습니다.