모든 오픈소스 컴포넌트를 가시화——오픈소스를 안전하고 컴플라이언트하게
특허받은 스니펫 수준 엔진이 완전하고 추적 가능한 SBOM을 생성하고 멀티소스 취약점 데이터에 매핑하며 라이선스 리스크를 관리한다.
컴포넌트 식별부터 컴플라이언스 거버넌스까지——도입·탐지·수정·관리의 전체 라이프사이클을 가로질러.

독자적인 다차원 프로빙 기술로 프로그램을 빠르고 정확하게 분석. 파일 단위 스캔은 마이크로초 단위.
오픈소스 구성을 코드 스니펫 단위로 식별하고 직접·전이 의존성의 전체 관계를 커버.
표준 SPDX 또는 CycloneDX로 완전한 SBOM을 출력. NTIA 최소 요소를 충족하고 공급망 투명성을 높임.
CVE, CNVD, CNNVD, EUVD, CSSA에 매핑. 정책 우선순위와 세분도를 커스터마이즈해 가장 중요한 문제부터 수정.
라이선스 충돌을 특정하고 SBOM 데이터를 구조화된 증거로 결합해 컴플라이언스와 법적 방어를 지원, IP 리스크를 완화.
소스를 넘어 컨테이너 이미지 계층까지 확장해 이미지 내 오픈소스 컴포넌트를 보호.
코드 지문과 방대한 컴포넌트 라이브러리를 정밀 대조해 복사·잘라내기·개명된 오픈소스 조각을 식별하고 라이선스 변조를 가시화.
함수/스니펫 지문을 생성, 선언된 패키지 이름에 의존하지 않음.
구체적인 컴포넌트와 버전을 특정.
라이선스나 코드가 변경된 컴포넌트를 탐지.
스캔과 동시에 표준화된 소프트웨어 부품표(SPDX / CycloneDX)를 생성하고 각 컴포넌트에 버전, 라이선스, 알려진 취약점을 표기.
SPDX / CycloneDX 원클릭 출력.
컴포넌트, 버전, 라이선스, 의존 관계가 완전.
CVE / CNVD를 부품표에 직접 매핑.
CleanSource SCA의 멀티소스 취약점 매핑은 CSSA(CleanSource Security Advisory)를 기반으로 업스트림 커밋, 메인테이너 논의, 보안 메일링 리스트, 패키지 레지스트리 동작에서 리스크를 선제적으로 감지——취약점이 공개되기 전에 노출을 평가합니다.
일일 인텔·월간 리뷰 보기 →업스트림 커밋, 메인테이너 논의, 보안 메일링 리스트에서 공개 CVE / CNVD보다 수 주 빨리 리스크를 포착.
악성 패키지 주입, 타이포스쿼팅, 메인테이너 계정 탈취 같은 공급망 오염을 표면화되는 즉시 감지.
취약점과 오염 인텔리전스를 MCP Server와 AI Skills 생태계로 확장해 Agent 시대까지 커버.
OSPO, 개인 개발자, 중소 팀을 위해 CleanSource SCA CE는 CLI와 일부 모듈 소스를 공개——가입 즉시 사용 가능.
표준 SPDX와 CycloneDX 생성·내보내기를 지원하며, 미국 EO 14028과 EU 사이버복원력법(CRA)의 SBOM 요건을 충족합니다.
CSSA는 Sectrend 고유의 취약점 인텔리전스 시스템으로 CVE·CNVD·CNNVD·EUVD를 집계하고 능동적 트리아지를 수행해 공개 CVE보다 수십 일 앞서 경고합니다. 일일 인텔·월간 리뷰 보기 →
SaaS와 완전 오프라인 온프레미스 두 모드를 제공하여 국유기업·금융기관의 데이터 보안 요건을 충족합니다.
주요 언어와 600개 이상의 패키지 생태계(Maven, npm, PyPI, Go Modules 등)를 지원하며, 컨테이너 이미지 등 산출물의 구성 분석도 커버합니다.
고유 엔진은 초대형 저장소를 위해 설계되었고 증분 스캔을 지원합니다 — 일상 CI에서는 변경분만 분석해 조각 수준 정밀도를 유지하면서 파이프라인을 늦추지 않습니다.
CLI·API와 Jenkins, GitLab CI 등 통합을 제공합니다. 파이프라인의 리스크 게이트가 임계치 초과 빌드를 자동 차단해 오픈소스 거버넌스를 개발 흐름에 내재화합니다.
SCA 도구의 격차는 기능 목록이 아니라 탐지 원리에 있다. 매니페스트 수준은 선언을 믿고, 스니펫 수준은 사실을 검증한다. 다섯 가지 사각지대 시나리오와 실전 평가 체크리스트.
SPDX인가 CycloneDX인가 SWID인가. 미국 EO 14028, FDA, EU CRA, 중국 금융권의 요구사항과 생성부터 운영까지 4단계 도입 경로를 한 번에 정리한다.
라이선스 리스크의 난제는 개별 라이선스가 아니라 '조합'이다. 독점 코드에 섞인 GPL, Apache-2.0과 GPLv2의 충돌, 선언과 실제의 불일치——가장 흔한 다섯 가지 충돌 패턴과 4단계 대응 플레이북을 전부 자동화 가능한 형태로 정리한다.
商务合作
微信公众号