소프트웨어 자재 명세서 이란
소프트웨어 구성 요소 목록
**SBOM(Software Bill of Materials)**은 소프트웨어 제품에 사용된 모든 구성 요소, 라이브러리 및 종속성의 공식 목록입니다.
SBOM에 포함되는 것
- 직접 종속성 — 프로젝트에 명시적으로 포함된 라이브러리
- 전이적 종속성 — 중첩된 라이브러리
- 메타데이터 — 버전, 라이선스, 해시
- 공급업체 정보 — 구성 요소 출처
SBOM 형식
- SPDX — Linux Foundation 표준
- CycloneDX — OWASP 표준
- SWID 태그 — ISO/IEC 19770-2
SBOM이 중요한 이유
- 종속성의 취약점 관리
- 규정 준수
- 소프트웨어 공급망 투명성
- 위협에 대한 신속한 대응(Log4Shell)
생성 도구
- Syft — Anchore의 CLI
- Trivy — Aqua Security의 스캐너
- npm/yarn audit — 내장 도구
- GitHub Dependency Graph — 자동 생성