본문 바로가기
코드 스캔SBOM 자재명세서

무엇을 쓰고 있는지
한 장으로 답합니다

“쓰고 계신 오픈소스 목록을 보내 주세요.” 이 메일을 받고 나서 목록을 만들기 시작하면 늦습니다. 검사할 때마다 부품 목록을 표준 형식으로 만들어 두니, 요청이 오면 그 자리에서 내려받아 보내면 돼요.

점검 대상
잠금 파일(package-lock.json · requirements.txt)
받게 되는 것
CycloneDX 1.5 형식 파일
포함 플랜
프로 플랜

무엇을 확인하나요

  • npm 잠금 파일과 requirements.txt의 고정된 버전에서 실제 부품 목록을 만듭니다
  • 부품마다 표준 식별자(purl)를 붙여, 상대방이 어떤 도구로 열어도 그대로 읽히게 합니다
  • 검사할 때마다 새로 만들어지고 항상 같은 순서로 정렬됩니다 — 두 파일을 나란히 놓고 비교할 수 있습니다
  • 라이선스 위험(GPL·AGPL·비상업 사용 제한 등)은 같은 화면에서 따로 보여 드립니다 — 부품 파일 자체에는 라이선스 항목을 넣지 않습니다
내려받는 파일 (일부)
{
  "bomFormat": "CycloneDX",
  "specVersion": "1.5",
  "components": [
    { "name": "next", "version": "15.1.2",
      "purl": "pkg:npm/next@15.1.2" },
    { "name": "flask", "version": "2.3.0",
      "purl": "pkg:pypi/flask@2.3.0" }
  ]
}

어떻게 동작하나요

01

수집

잠금 파일에서 실제로 설치되는 이름과 버전을 그대로 읽습니다. 검사할 때 이미 읽는 파일이라 따로 준비할 것이 없습니다.

02

정리

부품마다 표준 식별자를 붙이고 늘 같은 순서로 정렬합니다. 저번 파일과 이번 파일의 차이가 눈에 바로 보입니다.

03

내보내기

심사 담당자에게 그대로 보낼 수 있는 파일 한 장으로 내려받습니다.

자주 묻는 질문

이게 왜 필요한가요?
고객사 보안 검토와 투자 실사에서 거의 매번 요구받는 자료입니다. 마감을 앞두고 패키지 목록을 손으로 정리해 본 적 있다면 아실 거예요 — 미리 만들어 두면 그 밤샘이 없어집니다.
라이선스 표시는 법률 자문인가요?
아닙니다. 상용 배포와 충돌할 수 있는 라이선스를 골라 보여 드리는 것까지가 저희 몫이고, 최종 판단은 법률 검토가 필요합니다.

내 저장소에서도
같은 문제가 있는지 보세요

무료 플랜은 카드 등록 없이 시작합니다.