오늘날 커넥티드 차량의 코드 규모는 1억 행을 훌쩍 넘고, 그 대부분은 오픈소스와 협력사 납품물에서 옵니다. 직접 작성하지 않은 코드에 대해 법규가 책임을 요구할 때, 성분 투명성과 추적 가능성은 부가 요소가 아니라 시장 진입의 조건이 됩니다.
콕핏과 자율주행으로 차량 한 대의 코드 규모가 수백만 행에서 억 단위로 뛰었고 오픈소스 비중도 계속 높아지고 있습니다. 수작업 목록 관리는 이미 현실적이지 않습니다.
OEM → Tier-1 → Tier-N으로 이어지는 납품 과정에서 상위 협력사는 대개 소스 없이 바이너리 펌웨어와 이미지만 제공하므로, 완성차 업체 입장에서 성분은 완전히 불투명합니다.
ISO/SAE 21434는 전 생명주기의 사이버보안 관리를 요구하고, UN R155/R156은 CSMS와 소프트웨어 업데이트 관리를 형식 승인에 포함시키며, EU CRA는 여기에 SBOM과 취약점 대응 의무를 더합니다.
차량의 사용 기간은 10년 이상입니다. 납품 시점에 문제없던 컴포넌트가 5년 뒤에는 수십 건의 알려진 취약점을 안고 있을 수 있어, 지속적인 성분 대장과 영향 범위 추적 역량이 필요합니다.
콘셉트부터 개발, 생산, 운영, 폐기까지 전 단계에서 사이버보안 리스크의 식별과 관리를 요구합니다. 소프트웨어 부품 목록은 리스크 식별과 취약점 관리의 전제입니다.
R155는 사이버보안 관리체계(CSMS) 구축과 형식 승인 편입을, R156은 소프트웨어 업데이트 관리체계(SUMS)를 요구합니다. 둘 다 차량 소프트웨어 구성을 정확히 파악하고 있어야 성립합니다.
EU 시장에 출시되는 디지털 요소를 가진 제품에 성분 투명성과 취약점 대응 의무를 부과하며, 주요 의무는 2027년까지 단계적으로 적용되어 공급망 상류에도 같은 압력이 미칩니다.
각국 표준과 형식 승인 요건이 계속 구체화되면서, 코드 보안 감사와 오픈소스 컴플라이언스가 출고 전 필수 확인 항목이 되고 있습니다.
CleanSource SCA는 조각 단위 지문 대조로 오픈소스 성분을 식별하고 SPDX / CycloneDX 규격의 SBOM을 생성하며, 다중 취약점 데이터베이스와 대조하고 라이선스 리스크를 관리합니다.
CleanSource SCA 보기 →CleanBinary는 Tier 협력사가 납품하는 펌웨어, 이미지, 정적 링크 라이브러리에 바이너리 성분 분석을 수행해 소스 없이도 컴포넌트와 버전을 복원하고, 공급망에서 가장 불투명한 고리를 메웁니다.
CleanBinary 보기 →CleanCode Security Agent는 AI 지원 개발 상황에서 코드가 작성되는 바로 그 순간에 판단합니다. AI가 생성한 코드가 재현한 오픈소스 조각과 라이선스 리스크도 대상입니다.
CleanCode 보기 →스캔과 도입 게이트를 CI/CD에 넣어 버전마다 갱신되는 '살아 있는 SBOM'을 만들고, 완성차 업체 감사와 법규 신고에 쓸 수 있는 컴플라이언스 대장을 산출합니다.
CI 게이트 실무 →소스 코드가 제공되지 않는 조건에서 CleanBinary로 펌웨어 산출물의 바이너리 성분 검증을 수행했습니다. 서드파티 컴포넌트와 오픈소스 라이선스 목록을 복원해 완성차 업체의 SBOM 제출과 컴플라이언스 감사 요구를 충족했습니다.
CleanSource SCA로 소스 코드부터 산출물까지 이어지는 컴포넌트 대장을 구축하고, 오픈소스 컴플라이언스 심사를 개발 파이프라인에 통합해 ISO 21434가 요구하는 취약점 대응과 변경 추적성을 확보했습니다.
자동차 산업 고객 및 파트너(일부)







자사 차량 소프트웨어와 산출물에서 어떻게 작동하는지 직접 확인해 보세요.
商务合作
微信公众号