sitelink1  
sitelink2  
sitelink3  
sitelink4  
extra_vars5  
extra_vars6  

[개요]

개발그룹에서 작성한 sbom-info.yml 문서에 대해 다음과 같은 검토 작업을 수행한다.

  • 프로젝트 파일들중 경로가 누락된 내용을 추출하여 피드백
  • sbom-info.yml 파일을 fosslight hub의 project identify 작업으로 oss 와 license 의 적합성을 검증하여 직접 수정 또는 검토 요청

 

[절차]

  • prechecker convert 결과물과 project 스캔 결과물을 추출한다.
    저장 목록은 아래와 같다.
    • binary scan 결과 spdx-yaml
    • source scan 결과 spdx-yaml (src 폴더 하위에 경로별로 저장)
    • sbom-info.yaml 의 prechecker convert (pre 폴더에 저장)
  • project 스캔 결과물에서 sbom-info.yaml 내의 path 목록을 벗어난 추가 리소스가 있는지 확인
    • 'SBOM Info Preprocess' 프로그램에서 'Path Missing Check' 을 이용한다.
    • "sbom-info.yaml 업로드(YAML)" 에는 개발팀에서 작성한 sbom-info.yaml 파일을 지정
    • "fosslight_report.yaml 업로드(SPDX-YAML)" 에는 binary 와 source 스캔 결과물(yaml)을 지정하면 된다.
      • binary 스캔 결과는 파일을 드래그하여 추가
        ex> master\WORK800_SPDX_260318_1122\fosslight_spdx_bin_260318_1128.yaml
      • source 스캔 결과는 src 를 폴더 경로에 추가후 폴더 선택 
        ex> master\WORK800_SPDX_260318_1122\src
  • prechecker convert 결과물과 dependency scan 결과물을 hub 에 등록한다. (sitelink1 참고)
    • FOSSLight Hub의 Project 목록중 1번을 이용한다. -> Nexacro_v24_sbom-info_tmp (마지막 사용 일자)
    • 등록하자마자 붉은색의 'New open source', 'New license', 'New version' 목록들이 주륵 나오는데...
      'Binary Name' 없는 목록들이고 실제 파일 경로들이 지정되지 않은 목록이므로 'Exclude' 처리한다. (Exclude 컬럼을 체크하고 디스켓 버튼으로 저장)
    • 등록시의 oss, license 검토 작업으로 sbom-info.yaml 수정시 git repository 에 바로 반영한다.
  • 검토 결과를 개발그룹에 메일로 전달한다.

 

 

 

 

 

 

 

번호 제목 글쓴이 날짜 조회 수
공지 [계속 추가중] SBOM 용어 정의 황제낙엽 2025.04.10 9305
공지 [계속 추가중] Keycloak 용어 및 설정 옵션 정의 황제낙엽 2024.02.02 9391
147 같은 OSS 지만 여러 버전을 등록해야 하는 경우 황제낙엽 2026.04.24 21
146 [FOSSLight Dependency Scanner] Android Project 의 Dependency Scan 을 위한 Android SDK 설치와 설정 황제낙엽 2026.04.23 20
145 FOSSLight Hub 의 REST API 이용 (v2) 황제낙엽 2026.03.19 1194
» [FOSSLight/검토용] 개발그룹의 sbom-info.yaml 분석 및 피드백 절차 황제낙엽 2026.03.16 25
143 [FOSSLight/관리용] Project Identification 진행에서 최종 SBOM SPDX 문서 추출 황제낙엽 2026.02.09 23
142 [FOSSLight] 'Download Location' 컬럼 값에 'Different from DB' 라는 푸른색 메세지가 출력 file 황제낙엽 2026.02.06 2364
141 [FOSSLight] Project Identification 진행시의 신규 OSS 등록 처리 방법 황제낙엽 2026.02.06 2434
140 [FOSSLight Hub] License 정보를 직접 등록시 필요한 항목 목록 황제낙엽 2026.02.06 2298
139 [FOSSLight Hub] Open Source 정보를 직접 등록시 필요한 항목 목록 황제낙엽 2026.02.06 2283
138 [OSS] Microsoft.Web.WebView2 황제낙엽 2026.02.06 2311
137 [FOSSLight] fosslight 프로젝트의 'Pre-Review' > 'Open Source' 팝업창의 세 버튼에 대한 용도 황제낙엽 2026.02.06 2334
136 [FOSSLight/검토용] prechecker convert 결과 Hub 등록후 Identification 처리 file 황제낙엽 2026.02.05 2247
135 python venv 설치, fosslight source scanner , binary scanner 설치, 버전 확인 황제낙엽 2026.02.02 2330
134 SPDX 템플릿 다운로드 및 온라인 변환기 황제낙엽 2026.01.22 2496
133 SBOM(Software Bill of Materials) 및 소프트웨어 공급망 보안 관련 주요 정부 기관 및 단체 황제낙엽 2026.01.22 2445
132 [FOSSLight] online guide link 황제낙엽 2026.01.14 27
131 identification 에서 출력하는 warning, error 메세지 황제낙엽 2025.12.29 30
130 sbom-info.yaml 을 이용한 dependency scan excel 작성 file 황제낙엽 2025.12.29 2330
129 binary scan 결과물에 대해 취약점이 없는데 왜 SBOM에 넣어야 하나? 황제낙엽 2025.12.17 2291
128 fosslight_source_scanner 에서 스캔 결과 License컬럼 : "New license" (실제 값은 있음) 황제낙엽 2025.12.03 2471