커넥티드 기기의 소프트웨어 스택은 칩 BSP부터 운영체제, 미들웨어, 애플리케이션 계층까지 걸쳐 있고, 서로 다른 협력사에서 서로 다른 형태로 도착합니다. 제품을 글로벌 시장에 내보낼 때 그 스택 전체의 성분에 대해 책임을 지게 됩니다. 바이너리로만 받은 부분까지 포함해서.
칩 벤더의 BSP, OS 배포판, 서드파티 미들웨어에서 자체 개발 애플리케이션까지, 기기 한 대의 소프트웨어는 수십 개 출처에서 오며 어느 계층에서든 기록되지 않은 오픈소스 컴포넌트가 들어올 수 있습니다.
협력사는 펌웨어, 이미지, 정적 라이브러리 형태로 납품하는 경우가 많고 소스 코드는 얻을 수 없습니다. 선언 파일과 소스에 의존하는 기존 SCA는 이런 산출물 앞에서 작동하지 않습니다.
소비자 전자기기는 기종과 버전 수가 방대하고 기종마다 소프트웨어 구성이 다릅니다. 하나씩 수작업으로 성분을 파악하는 것은 현실적이지 않으며 자동화된 일괄 처리 역량이 필요합니다.
EU CRA, GDPR, 각국 보안 인증, 통신사 승인 요건이 쌓입니다. SBOM과 취약점 대응 역량은 차별화 요소에서 진입 전제 조건으로 바뀌고 있습니다.
EU 시장에 출시되는 디지털 요소를 가진 제품에 성분 투명성과 취약점 대응 의무를 부과하며 주요 의무는 2027년까지 단계적으로 적용됩니다. 소비자 전자기기와 스마트 기기가 핵심 대상입니다.
단말 기기에 대한 각국·각 통신사의 보안 인증 요건이 계속 구체화되며, 소프트웨어 성분과 알려진 취약점 상태가 제출 자료의 일부가 됩니다.
GPL 계열의 의무는 펌웨어 배포 상황에서 특히 민감합니다. 한 번의 누락이 기기 전체 펌웨어에 대한 소스 공개 요구를 촉발할 수 있어 법무 리스크가 서버 환경보다 훨씬 큽니다.
모바일 단말과 IoT 기기의 보안 기술 요구사항이 계속 갱신되면서 서드파티 SDK와 오픈소스 컴포넌트의 공개가 상시 점검 항목이 되고 있습니다.
CleanBinary는 협력사가 납품하는 펌웨어, 이미지, 정적 링크 라이브러리에 바이너리 수준 성분 분석을 수행해, 소스 없이도 컴포넌트와 버전을 복원하고 공급망에서 가장 불투명한 고리를 메웁니다.
CleanBinary 보기 →CleanSource SCA는 조각 단위 지문 대조로 오픈소스 성분을 식별하고, 특히 펌웨어 배포에서의 GPL 계열 전염성 리스크를 중점 관리하며 법무 대응에 쓸 수 있는 증거 사슬을 산출합니다.
CleanSource SCA 보기 →성분 분석을 빌드 파이프라인에 연결해 기종마다 버전과 함께 갱신되는 SBOM을 자동 생성합니다. 기종별 수작업 파악을 한 번의 설정과 지속적인 산출로 바꿉니다.
CI 게이트 실무 →SPDX / CycloneDX 표준으로 SBOM을 출력하고 취약점 상태와 라이선스 목록을 더해, 고객·인증 기관·규제 기관에 바로 제출할 수 있는 자료를 갖춥니다.
CRA 컴플라이언스 가이드 →칩 벤더가 납품하는 BSP와 서드파티 펌웨어 모듈에 CleanBinary로 바이너리 성분 식별을 수행해, 소스 없이도 완전한 컴포넌트 목록을 갖추고 기기 전체 펌웨어의 오픈소스 라이선스 의무 판정에 근거를 제공합니다.
성분 분석을 빌드 시스템에 연결해 여러 제품 라인의 각 기종마다 버전과 함께 갱신되는 SBOM을 자동 산출하도록 했습니다. 기종별로 수작업하던 컴플라이언스 준비가 한 번의 설정과 지속적인 산출로 바뀌었습니다.
스마트 단말·제조업 고객(일부)





자사 펌웨어와 산출물에서 어떻게 작동하는지 직접 확인해 보세요.
商务合作
微信公众号