칩 제조사가 납품하는 것은 실리콘만이 아닙니다. SDK, 드라이버, BSP, 툴체인도 함께 납품합니다. OS 벤더가 납품하는 것은 수만 개 패키지의 집합입니다. 고객이 성분 증적을 요구하기 시작할 때 답해야 할 것은 '우리가 무엇을 쓰는가'만이 아니라 '우리가 납품하는 것 안에 무엇이 있는가'입니다.
칩 SDK와 OS 배포판은 공급망 상류에 있습니다. 하류 고객 SBOM의 완전성은 이쪽이 무엇을 제공할 수 있는지에 직결되며, 상류의 불투명함은 아래로 갈수록 증폭됩니다.
리눅스 배포판 하나가 수만 개 패키지를 담고, 완전한 칩 툴체인도 다수의 서드파티 컴포넌트와 빌드 산출물을 동반합니다. 이 규모에서 수작업 목록 관리는 성립하지 않습니다.
BSP와 드라이버는 커널 모듈과 얽히는 경우가 많고, GPL과 독점 IP의 경계 판단이 사업 모델을 직접 좌우하므로 파일과 조각 단위의 증적이 필요합니다.
자동차, 통신, 단말 고객의 SBOM 제출 요구는 계속 강해지고, 동시에 EU CRA 같은 법규가 의무를 공급망 상류로 전달합니다. 두 압력은 같은 역량을 가리킵니다.
자동차, 통신, 단말 고객이 조달 계약에 SBOM 제출 조항을 포함하는 비율이 계속 높아지며, 컴포넌트 목록은 기술 자료에서 상담의 전제 조건으로 바뀌고 있습니다.
디지털 요소를 가진 제품의 구성 요소로서 칩 소프트웨어와 기반 소프트웨어도 성분 투명성과 취약점 대응 의무를 이어받으며, 주요 의무는 2027년까지 단계적으로 적용됩니다.
커널 모듈, 툴체인, 런타임 라이브러리의 라이선스 의무는 정밀한 판단을 요합니다. 특히 GPL 계열과 독점 코드의 링크 경계는 IP 보호에 직결됩니다.
OS와 기반 소프트웨어는 국산화 맥락에서 감사 가능한 성분과 출처 증적을 요구받으며, 공급망의 자율성이 실질적인 진입 조건이 됩니다.
CleanSource SCA는 조각 단위 지문 대조로 코드의 출처를 식별하고, 수정·축약·삽입을 거친 오픈소스 코드라도 구체적인 파일과 행 구간까지 특정해 IP 경계 판단에 증적을 제공합니다.
CleanSource SCA 보기 →CleanBinary는 빌드 산출물, 정적 라이브러리, 펌웨어 이미지의 성분을 식별하고 산출물과 소스 목록의 일치를 검증해 '목록에 적은 것'과 '실제로 내보낸 것'이 어긋나지 않게 합니다.
CleanBinary 보기 →수만 패키지 규모의 배포판과 툴체인에 대해 성분 분석을 빌드 시스템에 연결해 전량 자동 목록화와 증분 갱신을 구현하고, 지속 불가능한 수작업 방식을 대체합니다.
CI 게이트 실무 →SPDX / CycloneDX로 구조화된 SBOM을 산출하고 라이선스 의무 설명과 취약점 상태를 더해, 납품물의 일부로 하류 고객에게 직접 제공합니다.
SBOM 필드 가이드 →칩과 함께 납품하는 SDK, 드라이버, 툴체인에 대해 컴포넌트 대장을 구축했습니다. 조각 단위 식별로 수정·축약을 거친 오픈소스 코드의 위치를 특정하고 GPL과 독점 IP의 링크 경계를 명확히 해, 하류 고객에게 검증 가능한 라이선스 설명을 제공합니다.
수만 패키지 규모의 배포판에 대해 성분 분석을 빌드 시스템에 연결해 전량 자동 목록화를 구현하고, 구조화된 SBOM을 납품물의 일부로 산출해 하류 고객 계약의 성분 제출 조항을 직접 충족합니다.
반도체·기반 소프트웨어 고객(일부)






자사 SDK와 배포판에서 어떻게 작동하는지 직접 확인해 보세요.
商务合作
微信公众号