NEWSkillSec — AI Skill 보안을 '악성코드 탐지'에서 '능력 감사'로SkillSec자세히 보기 →
/제품/CleanSource SCA
CleanSource · SCA

CleanSource SCA

소프트웨어 구성 분석 & 오픈소스 컴플라이언스

모든 오픈소스 컴포넌트를 가시화——오픈소스를 안전하고 컴플라이언트하게

특허받은 스니펫 수준 엔진이 완전하고 추적 가능한 SBOM을 생성하고 멀티소스 취약점 데이터에 매핑하며 라이선스 리스크를 관리한다.

특허 엔진
SBOM · dependencies
spring-core5.3.31 ✓
log4j-core2.14.1 · CVE-2021-44228
jackson-databind2.9.10 · review
commons-text1.10.0 ✓
LicenseGPL-3.0 conflict ×1
3T+
코드 지문
320M+
컴포넌트
270K+
취약점 인텔리전스
600+
에코시스템
Components · dependencies · vulns — cross-mappedCLEANSOURCE SCA
역량

오픈소스 리스크를 완전·정확·추적 가능하게 가시화

컴포넌트 식별부터 컴플라이언스 거버넌스까지——도입·탐지·수정·관리의 전체 라이프사이클을 가로질러.

CleanSource SCA UI (light) CleanSource SCA UI (dark)
01

특허 기반 탐지 엔진

독자적인 다차원 프로빙 기술로 프로그램을 빠르고 정확하게 분석. 파일 단위 스캔은 마이크로초 단위.

02

스니펫 수준 식별

오픈소스 구성을 코드 스니펫 단위로 식별하고 직접·전이 의존성의 전체 관계를 커버.

03

SBOM 생성

표준 SPDX 또는 CycloneDX로 완전한 SBOM을 출력. NTIA 최소 요소를 충족하고 공급망 투명성을 높임.

04

멀티소스 취약점 매핑

CVE, CNVD, CNNVD, EUVD, CSSA에 매핑. 정책 우선순위와 세분도를 커스터마이즈해 가장 중요한 문제부터 수정.

05

라이선스 컴플라이언스

라이선스 충돌을 특정하고 SBOM 데이터를 구조화된 증거로 결합해 컴플라이언스와 법적 방어를 지원, IP 리스크를 완화.

06

컨테이너 이미지 스캔

소스를 넘어 컨테이너 이미지 계층까지 확장해 이미지 내 오픈소스 컴포넌트를 보호.

정밀 식별 · 스니펫 수준

스니펫 수준 지문 매칭

코드 지문과 방대한 컴포넌트 라이브러리를 정밀 대조해 복사·잘라내기·개명된 오픈소스 조각을 식별하고 라이선스 변조를 가시화.

스니펫 지문

함수/스니펫 지문을 생성, 선언된 패키지 이름에 의존하지 않음.

정밀 매칭

구체적인 컴포넌트와 버전을 특정.

변조 가시화

라이선스나 코드가 변경된 컴포넌트를 탐지.

코드 스니펫지문지문DB · 매칭openssl 1.1.1정밀 매칭zlib 1.2.11lib-x 2.0라이선스 변조!
SBOMSPDX · CycloneDXopenssl1.1.1zlib1.2.11log4j-core2.14CVElibpng1.6.37curl7.79
투명·신뢰 · 부품표

SBOM 자동 생성

스캔과 동시에 표준화된 소프트웨어 부품표(SPDX / CycloneDX)를 생성하고 각 컴포넌트에 버전, 라이선스, 알려진 취약점을 표기.

표준 형식

SPDX / CycloneDX 원클릭 출력.

일일이 추적 가능

컴포넌트, 버전, 라이선스, 의존 관계가 완전.

취약점 연계

CVE / CNVD를 부품표에 직접 매핑.

취약점 인텔리전스 / CSSA

CSSA 독점 인텔리전스——공개 CVE보다 수 주 앞서

CleanSource SCA의 멀티소스 취약점 매핑은 CSSA(CleanSource Security Advisory)를 기반으로 업스트림 커밋, 메인테이너 논의, 보안 메일링 리스트, 패키지 레지스트리 동작에서 리스크를 선제적으로 감지——취약점이 공개되기 전에 노출을 평가합니다.

일일 인텔·월간 리뷰 보기 →

CVE 공개 전 취약점 감지

업스트림 커밋, 메인테이너 논의, 보안 메일링 리스트에서 공개 CVE / CNVD보다 수 주 빨리 리스크를 포착.

오염 인텔리전스

악성 패키지 주입, 타이포스쿼팅, 메인테이너 계정 탈취 같은 공급망 오염을 표면화되는 즉시 감지.

AI 공급망 대응

취약점과 오염 인텔리전스를 MCP Server와 AI Skills 생태계로 확장해 Agent 시대까지 커버.

CSSA · 공개 타임라인
D+0 CSSA 독점 공개업스트림 커밋 · 메인테이너 동향 · 오염 패턴
D+3 오염 인텔리전스 포착악성 주입 · 타이포스쿼팅 · 계정 탈취
D+30+ CVE / NVD 공개다른 모두가 알게 될 무렵
통합

SDLC와 CI/CD 툴체인에 연결

JenkinsGitLab CIGitHub Actions패키지 매니저컨테이너 플랫폼API / SDKIDE 플러그인
커뮤니티

가볍게 시작하고 싶나요? Community Edition을

OSPO, 개인 개발자, 중소 팀을 위해 CleanSource SCA CE는 CLI와 일부 모듈 소스를 공개——가입 즉시 사용 가능.

cleansource-ce · CLI
$ cleansource scan ./my-project
› Resolving deps .... 142 components
› Generating SBOM ... spdx · cyclonedx
› Vulns ............ 3 high · 7 medium
› Licenses ......... 1 conflict
✓ Report generated · report.html
다른 제품 / More

전체 제품군 살펴보기

FAQ

자주 묻는 질문

CleanSource SCA는 어떤 SBOM 형식을 지원하나요?

표준 SPDX와 CycloneDX 생성·내보내기를 지원하며, 미국 EO 14028과 EU 사이버복원력법(CRA)의 SBOM 요건을 충족합니다.

CSSA 취약점 인텔리전스란 무엇인가요?

CSSA는 Sectrend 고유의 취약점 인텔리전스 시스템으로 CVE·CNVD·CNNVD·EUVD를 집계하고 능동적 트리아지를 수행해 공개 CVE보다 수십 일 앞서 경고합니다. 일일 인텔·월간 리뷰 보기 →

온프레미스 배포를 지원하나요?

SaaS와 완전 오프라인 온프레미스 두 모드를 제공하여 국유기업·금융기관의 데이터 보안 요건을 충족합니다.

지원 언어와 패키지 생태계는?

주요 언어와 600개 이상의 패키지 생태계(Maven, npm, PyPI, Go Modules 등)를 지원하며, 컨테이너 이미지 등 산출물의 구성 분석도 커버합니다.

초대형 코드베이스에서의 성능은?

고유 엔진은 초대형 저장소를 위해 설계되었고 증분 스캔을 지원합니다 — 일상 CI에서는 변경분만 분석해 조각 수준 정밀도를 유지하면서 파이프라인을 늦추지 않습니다.

CI/CD와는 어떻게 통합하나요?

CLI·API와 Jenkins, GitLab CI 등 통합을 제공합니다. 파이프라인의 리스크 게이트가 임계치 초과 빌드를 자동 차단해 오픈소스 거버넌스를 개발 흐름에 내재화합니다.

시작하기

오픈소스를 안전하고 컴플라이언트하게

데모를 예약하고 CleanSource SCA가 공급망에 완전한 구성·컴플라이언스 뷰를 제공하는 모습을 확인하세요.

Insights

관련 글

기술 해설

SCA 도구 선택 가이드: 스니펫 수준 vs 매니페스트 수준 탐지의 본질적 차이

SCA 도구의 격차는 기능 목록이 아니라 탐지 원리에 있다. 매니페스트 수준은 선언을 믿고, 스니펫 수준은 사실을 검증한다. 다섯 가지 사각지대 시나리오와 실전 평가 체크리스트.

기술 해설

SBOM 완전 가이드: 포맷, 규제, 그리고 도입 로드맵

SPDX인가 CycloneDX인가 SWID인가. 미국 EO 14028, FDA, EU CRA, 중국 금융권의 요구사항과 생성부터 운영까지 4단계 도입 경로를 한 번에 정리한다.

기술 해설

오픈소스 라이선스 충돌 탐지 실무: 다섯 가지 전형 패턴과 엔지니어링 대응 플레이북

라이선스 리스크의 난제는 개별 라이선스가 아니라 '조합'이다. 독점 코드에 섞인 GPL, Apache-2.0과 GPLv2의 충돌, 선언과 실제의 불일치——가장 흔한 다섯 가지 충돌 패턴과 4단계 대응 플레이북을 전부 자동화 가능한 형태로 정리한다.