주요 기능
SBOM 통합 관리
SBOM 공유 및 이력 관리
서명 기반 SBOM 위·변조 방지
SW 공급망 보안 관리
FAQ
대표적인 표준인 CycloneDX, SPDX, SWID를 지원합니다. 상세 지원 버전과 파일 확장자는 아래와 같습니다
– CycloneDX 1.4 (.json, .xml)
– CycloneDX 1.5 (.json, .xml)
– CycloneDX 1.6 (.json, .xml)
– SPDX 2.2 (.spdx, .json, .xml)
– SPDX 2.3 (.spdx, .json, .xml)
– SPDX 3.0 (.jsonld)
– SWID (.swidtag)
데이터의 무결성을 보장하기 위해서입니다.
누군가 악의적으로 SBOM 내용을 수정하거나 취약점 정보를 숨길 위험이 있습니다.
서명은 일종의 ‘디지털 봉인’ 역할을 하여, 배포된 SBOM이 제작자가 만든 원본 그대로임을 증명해 줍니다.
현재는 별도의 암호화 키를 관리할 필요가 없는 Sigsotre Cosign 기반이며, 향후 지원 방식을 점차 확대할 예정입니다.
네, 가능합니다. 사용 중인 제품 환경에 따라 아래와 같이 연동됩니다.
– Sparrow Enterprise: 제품 버전이 2511.1 이상이어야 하며, Sparrow SecureHub에서 액세스 키를 발급받아 연동 설정을 진행할 수 있습니다.
– Sparrow Cloud: 오픈소스 분석 유료 플랜 이용 시 지원됩니다. ‘SBOM 내보내기’ 시 ‘Sparrow SecureHub로 내보내기’를 선택하면, 서명된 파일이 자동으로 등록됩니다. 상세한 설정 방법은 [사용 가이드](https://guide.securehub.app.sparrowcloud.ai/docs/user-guide)에서 확인하실 수 있습니다.
네, 가능합니다. 단, 타 도구로 생성한 파일은 위변조 여부를 검증할 수 없어 ‘서명 없음’ 상태로 등록됩니다.
