본문으로 건너뛰기
SBOMLens

체인랩스 · SCA · SBOM · CBOM · PQC

모든 컴포넌트.모든 암호.모든 양자 리스크.

SBOMLens는 매니페스트와 lockfile에 적힌 오픈소스 구성요소에서 알려진 취약점과 라이선스 문제를 찾아 SBOM으로 관리하는 SCA 제품입니다. 같은 스캔으로 암호 자재명세서(CBOM)도 만들어 찾아낸 모든 암호 알고리즘에 양자내성 등급을 매기고, 사람이 일일이 쓰던 VEX 판정도 근거와 함께 대신 작성합니다.

CLI로 먼저 써보기 — 가입 없이 바로

SBOM · CBOM · PQC

패키지 생태계
10패키지 생태계
CBOM 언어군
7CBOM 언어군
취약점 DB
3취약점 DB
배포 환경
4배포 환경
Azure 설정 속 비밀값
0Azure 설정 속 비밀값
주기 재검사
1시간주기 재검사
01왜 SBOMLens인가

지금 제품에 들어 있는 여섯 가지 우위

여기 적은 것은 모두 지금 제품에 들어 있습니다. Preview 기능은 해당 위치에 표시했고, 로드맵 항목은 이 페이지에 넣지 않았습니다.

  1. SBOM과 CBOM을 한 번의 스캔, 한 파일로

    2026년 9월 기준, 다른 주요 SCA 제품(Snyk·Sonatype·Black Duck·JFrog·Mend)의 공개 제품 페이지에서는 양자내성 등급이 붙은 암호 알고리즘 인벤토리를 확인할 수 없습니다. JFrog Xray의 CBOM 내보내기는 인증서와 비밀값만 다루고 알고리즘은 다루지 않습니다. SBOMLens는 CLI 스캔 한 번으로 둘 다 만들고, sbomctl scan --with-cbom을 쓰면 SBOM과 CBOM을 CycloneDX 1.6 파일 하나에 담습니다. SBOM은 CycloneDX 1.6(요청 시 1.5) 또는 SPDX 2.3이며, CycloneDX 출력은 공식 스키마로 테스트합니다. CBOM은 7개 언어군의 소스코드, nginx·Apache httpd·HAProxy·openssl.cnf·Spring 설정의 TLS 항목, PEM 인증서와 키까지 읽습니다. EU 사이버복원력법(CRA)은 2026년 9월 11일부터 보고 의무가 시행 중이며, 2027년 12월부터 제품 기술문서에 기계 판독 가능한 SBOM을 요구합니다. 2026년 6월 美 행정명령 14412는 CISA·NIST에 CBOM 최소 요소를 정하라고 지시했습니다. 두 요구 모두 이 파일 하나에서 출발합니다.

    • SBOM + CBOM, CycloneDX 1.6 파일 하나
    • 7개 언어군 · TLS 설정 · PEM
    • 공식 스키마로 테스트
  2. 데이터가 머물러야 할 곳에서

    Azure에서는 Container Apps와 관리 ID로 동작합니다. PostgreSQL은 Entra 인증만, Redis와 Blob은 액세스 키 없이 쓰며, 남은 몇 개의 비밀값은 Key Vault 참조로만 읽으므로 설정에 비밀값이 없습니다. Bicep 템플릿은 저장소에 들어 있습니다. 같은 서버가 AWS, KT ucloud, 자체 폐쇄망에서도 돌아가며, 폐쇄망에서는 미리 넣어 둔 취약점 DB 스냅샷을 직접 갱신해 매칭합니다. 대시보드와 기술 지원은 한국어·영어로 제공합니다.

    • Azure · 설정에 비밀값 없음
    • AWS · KT ucloud · 폐쇄망
    • 한국어 · 영어
  3. 근거가 붙어 나오는 Auto-VEX

    의존성 그래프상 해당 취약점이 적용되지 않을 때, 즉 개발 의존성으로만 쓰이거나 이미 수정 버전 이상일 때 SBOMLens가 not_affected 판정을 대신 작성합니다. 수정 버전의 프리릴리스는 수정된 것으로 보지 않습니다. 모든 판정에 근거(justification), 신뢰도 점수, 판단 사유가 남고, 신뢰도 0.7 미만은 자동으로 결정하지 않고 담당자 검토로 넘깁니다. 사람이 직접 쓴 판정은 언제나 자동 판정보다 우선합니다. sbomctl vex auto --vex-format cyclonedx는 CycloneDX 1.6 VEX를 로컬에서 만들고 import 확인을 함께 합니다. 어떤 소스 파일도 import하지 않는 npm 직접 의존성은 신뢰도 0.6의 검토용 제안으로만 남기고 자동 적용하지 않습니다.

    • 근거 + 신뢰도 기록
    • 0.7 이상 자동 · 미만은 검토
    • 사람의 판정이 우선
  4. 확인하지 못하면 통과시키지 않는 CI 게이트

    sbomctl ci는 정확한 버전이 확인된 컴포넌트(lockfile 또는 버전을 고정한 매니페스트)를 NVD·OSV·GHSA와 대조하고, 나머지는 '미확인'으로 표시합니다. 세 곳 모두 응답하지 않거나 대조할 버전이 하나도 없으면 빌드를 통과시키지 않고 실패로 끝냅니다. 실패 사유마다 종료 코드가 다릅니다. 2는 취약점 정책, 3은 라이선스 정책, 4는 응답한 취약점 DB가 하나도 없을 때, 5는 업로드 실패, 6은 아직 파싱하지 못하는 매니페스트(Gradle 빌드 파일 등)가 탐지됐거나 구성요소가 하나도 없을 때입니다. 이미지 참조, SBOM 파일, 잘못 입력한 경로처럼 스캔할 수 없는 입력은 빈 결과를 내지 않고 거부합니다. 서버에서는 SBOM마다 검사 상태가 붙고, 응답한 DB가 없으면 대시보드에 '확인 안 됨'으로 표시됩니다. 프로젝트마다 최신 SBOM을 1시간마다 다시 검사하므로 새 권고는 다음 검사 때 해당 프로젝트에 반영됩니다. 폐쇄망에서는 취약점 DB 스냅샷을 갱신해야 새 권고가 들어옵니다.

    • 종료 코드 2 · 3 · 4 · 5 · 6
    • 무응답 → 깨끗함이 아니라 '확인 안 됨'
    • 1시간 주기 재검사
  5. 암호 자산별 양자내성 준비도

    탐지된 모든 알고리즘에 키 길이까지 반영한 NIST 기반 강도 등급을 매깁니다. Go·Java·JavaScript·Python·Rust 소스에 키 길이가 적혀 있으면 2048비트 미만 RSA는 Critical입니다. 알고리즘마다 양자 취약·양자 안전을 표시하고 대체 알고리즘을 지목합니다. 키 교환은 ML-KEM, 서명은 ML-DSA입니다. sbomctl cbom policy에 내장 NIST 정책이나 직접 쓴 YAML을 적용하면 기준에 못 미치는 암호가 있을 때 빌드가 멈춥니다. 내장 정책은 SSLv3·TLS 1.0·1.1, 2048비트 미만 RSA·DSA·DH, 224비트 미만 ECDSA·ECDH를 거부하고, NIST IR 8547 초안이 2030년 이후 deprecated로 제시한 RSA-2048에는 경고를 냅니다.

    • 키 길이까지 보는 등급
    • ML-KEM · ML-DSA 대체 알고리즘
    • NIST 또는 사용자 YAML 정책
  6. 조직 단위 고정가, CBOM 기본 포함

    Standard는 월 $199, Premium은 월 $1,999이며, 인원이 몇 명이든 조직 단위로 같은 금액입니다. 사용량 크레딧을 예측할 필요가 없고, 서버의 CBOM·양자내성 등급·인증서 만료 추적은 Standard부터 포함되며, CLI는 모든 요금제에서 로컬로 CBOM을 만들고 등급을 매깁니다.

    • 조직당 월 $199 · $1,999
    • 사용자·크레딧 과금 없음
    • Standard부터 CBOM

경쟁 제품 비교는 2026년 9월 기준 각 벤더의 공개 제품 페이지를 근거로 합니다.

02사각지대

지금 쓰는 스캐너가 답하지 못하는 세 가지 질문

현대의 소프트웨어는 작성되는 것이 아니라 조립됩니다. 직접 작성하지 않은 부분이 곧 보이지 않는 부분이며, 금융·의료기기·자동차·산업용 소프트웨어의 규제기관이 모두 그 목록을 요구하기 시작했습니다.

98%

오픈소스를 포함한 상용 코드베이스 비율 (Black Duck OSSRA 2026)

이 라이브러리는 어느 시스템에 들어 있는가

상용 소프트웨어는 거의 예외 없이 오픈소스를 품고 있습니다. Log4Shell과 xz-utils는 첫날에 답할 수 있는 질문이었습니다 — 단, 이미 구성 목록을 갖고 있던 조직에 한해서였습니다. 나머지는 첫 48시간을 검색으로 보냈습니다.

2030

NIST 초안: RSA-2048 사용 축소 (RSA/ECC 2035년 금지)

RSA-2048은 아직 어디에서 돌고 있는가

레거시 RSA-2048, SHA-1, TLS 1.0/1.1이 결제 경로·기기 펌웨어·PKI·VPN 종단 깊숙한 곳에 남아 있습니다. NIST의 전환 계획 초안은 이미 시한을 정했습니다 — RSA-2048급 키는 2030년 이후 deprecated, 양자 취약 공개키 알고리즘 전체는 2035년 이후 disallowed. 암호 인벤토리가 없으면 제출할 전환 계획 자체를 만들 수 없습니다.

exit 4

취약점 DB 무응답 → 통과가 아니라 실패

이 400건 중 무엇이 중요한가, 그리고 무엇은 아예 확인되지 않았는가

권고가 NVD 분석보다 GHSA·OSV에 먼저 올라오기도 하므로, DB 한 곳만 보는 스캐너는 그만큼 덜 봅니다. DB에 아예 접속하지 못한 스캐너는 아무것도 보고하지 않는 경우가 많고, 빈 결과는 깨끗한 결과와 똑같아 보입니다. 걸러진 결과마저 우선순위 없는 대기열로 쏟아지고, 수동 VEX 처리가 실제 위협을 쫓아야 할 인력을 잡아먹습니다.

03규제 시계

EU CRA와 행정명령 14412, 출발점은 같은 파일입니다

SBOMLens는 한 번의 스캔으로 SBOM과 CBOM을 만들고, 둘을 CycloneDX 1.6 문서 하나에 담을 수 있습니다. 2026년 9월 11일부터 보고 의무가 시행 중인 EU 사이버복원력법(CRA)에 대응할 때 필요한 구성요소 목록도, 행정명령 14412가 CISA·NIST에 CBOM으로 표준화하라고 지시한 암호 인벤토리도 이 문서에서 출발합니다. 날짜마다 SBOMLens가 만드는, 대응에 쓰는 산출물을 적었습니다. 준수를 인증하는 문서가 아니라 대응 근거입니다.

  1. 2023.03 → 10美 FDA

    의료기기 524B조

    2023년 3월 29일 524B조가 시행됐고, 2023년 10월 1일부터 FDA는 SBOM이 없는 사이버 기기 시판 전 신청서를 접수하지 않을 수 있습니다. 2025년 6월 최종 가이던스는 컴포넌트별 지원 상태와 지원 종료 정보까지 요구합니다.

    대응에 쓰는 산출물

    CycloneDX 1.6 또는 SPDX 2.3 SBOM, 컴포넌트별 라이선스 포함. 지원·지원 종료 정보는 포함하지 않습니다.

  2. 2024.08NIST

    PQC 표준 확정

    FIPS 203·204·205로 ML-KEM·ML-DSA·SLH-DSA 공표. RSA와 ECDSA에 공식 후속 표준이 생겼습니다.

    대응에 쓰는 산출물

    양자 취약 자산마다 대체 알고리즘 지정: ML-KEM(FIPS 203) 또는 ML-DSA(FIPS 204).

  3. 2024.11NIST

    IR 8547 초안 — 전환 시계

    초안은 RSA-2048처럼 112비트 강도의 양자 취약 알고리즘을 2030년 이후 deprecated, 모든 양자 취약 공개키 알고리즘을 2035년 이후 disallowed로 제시합니다. 아직 초안이지만 이미 전환 계획의 기준선입니다.

    대응에 쓰는 산출물

    키 길이까지 반영한 강도 등급과 RSA·ECC 사용 위치 목록. 내장 정책은 RSA-2048에 경고합니다.

  4. 2026.06美

    행정명령 14412, CBOM을 명시

    CISA와 NIST는 270일 안에 암호 자재명세서(CBOM)의 최소 요소를 공개해야 합니다. 연방 고가치·고영향 시스템은 키 교환을 2030년 12월 31일까지, 전자서명을 2031년 12월 31일까지 양자내성 알고리즘으로 전환해야 합니다.

    대응에 쓰는 산출물

    CycloneDX 1.6 CBOM(단독 또는 SBOM과 한 파일), 자산별 양자 취약·안전 분류와 NIST 대체 알고리즘.

  5. 2026.09EU

    사이버복원력법 보고 의무 시작

    2026년 9월 11일부터 제조사는 실제 악용된 취약점과 중대 사고를 신고해야 합니다. 디지털 요소를 가진 모든 제품의 기술문서에 기계 판독 가능한 SBOM을 포함해야 하는 전면 적용은 2027년 12월입니다.

    대응에 쓰는 산출물

    제품별 SBOM(CycloneDX·SPDX), NVD·OSV·GHSA 취약점 매칭 결과, 근거가 붙은 VEX(CycloneDX 1.6), 1시간 주기 재검사와 알림.

  6. 2027 →韓

    국내 공공분야 SBOM 제출 제도화 추진

    2025년 10월 발표된 범부처 정보보호 종합대책은 2027년까지 공공분야 IT 시스템·제품의 SBOM 제출 제도화를 추진합니다. 의무 여부와 시행일은 아직 정해지지 않았습니다.

    대응에 쓰는 산출물

    SBOM, 한국어 화면과 폐쇄망 운영. TLS 암호 설정의 SEED·ARIA를 인식합니다.

    현재 →

산업별 규제도 같은 곳을 가리킵니다. NIS2 제21조 2항 (d)는 필수·중요 기관에 공급자 리스크 관리를 의무화하고, DORA는 금융권 ICT 제3자 리스크 관리를, UN R155와 ISO/SAE 21434는 사이버보안 증적을 자동차 협력사까지 요구합니다. 모두 출발점은 무엇을 납품하는지에 대한 인벤토리입니다.

적용 분야
  • 금융
  • 의료기기
  • 자동차
  • 산업 · IoT
  • 공공
  • 엔터프라이즈 SW
04플랫폼

첫 스캔부터 릴리스 게이트, 출시 후 재검사까지 — 하나의 제품, 하나의 데이터.

Auto-VEX는 의존성 그래프를 근거로 ‘영향 없음’을 자동 판정하고, 판정마다 근거와 신뢰도를 기록합니다. 확인하지 못한 빌드는 통과시키지 않습니다. 처음 만든 SBOM이 그대로 판정·통제·감시에 쓰이므로, 도구가 바뀔 때마다 SBOM을 옮길 일이 없습니다.

  1. 생성

    한 번의 스캔, 한 파일

    • 10개 패키지 생태계의 매니페스트·lockfile에서 SBOM
    • 7개 언어군 소스코드, 설정 파일의 TLS 항목, PEM 인증서·키에서 CBOM
    • 둘을 CycloneDX 1.6 파일 하나로, 또는 SBOM을 SPDX 2.3으로

    sbomctl scan --with-cbom

  2. 판정

    무엇이 중요한지, 이유까지 기록해서

    • NVD·OSV·GHSA 취약점 대조, 라이선스 정책 점검
    • 모든 알고리즘에 양자내성 등급, 대체 알고리즘(ML-KEM·ML-DSA) 지정
    • Auto-VEX: 근거와 신뢰도가 붙은 not_affected, 사람의 판정이 항상 우선

    sbomctl vex auto

  3. 통제

    확인하지 못한 것은 통과시키지 않는다

    • CI 게이트: 취약점 정책(2)·라이선스 정책(3)·취약점 DB 무응답(4)·업로드 실패(5)·파싱하지 못한 매니페스트 또는 구성요소 0개(6) 시 빌드 실패
    • 암호 정책 게이트: 내장 NIST 정책 기준의 약한 암호, 또는 사용자 YAML이 금지한 알고리즘(RSA·ECDSA 등)이 있으면 빌드 실패
    • AKS admission: SBOM이 없거나 critical이 열린 이미지 배포 거부 · 기본값 fail-open, 프리뷰

    sbomctl ci · sbomctl cbom policy

  4. 감시

    출시 후에도 1시간마다

    • 프로젝트별 최신 SBOM을 1시간마다 재검사, 서버의 취약점 DB 미러는 OSV·GHSA 1시간, NVD 3시간마다 갱신
    • Slack·Jira·서명된 웹훅·이메일로 신규 취약점 알림, 모든 배포 환경
    • 폐쇄망: 스냅샷을 갱신하면 새 권고 반영

    1시간 · 4채널

AKS admission(프리뷰, 기본값 fail-open)을 빼면 네 단계 모두 현재 제품에 들어 있습니다. 서버에서 CBOM·양자내성 등급은 Standard부터 포함되며, CLI는 모든 요금제에서 로컬로 둘 다 실행합니다.

05기능

네 개의 엔진, 하나의 파이프라인

구성 분석, 암호 분석, 취약점 인텔리전스, 면제 판정이 하나의 파이프라인으로 동작합니다. 도구를 나누는 순간 결과가 도구 사이에서 사라지기 때문입니다.

전 범위 소프트웨어 구성 투명성

10개 생태계의 패키지를 한 번의 스캔으로 파악하고, 감사인과 규제기관이 이미 받는 포맷으로 내보냅니다.

10개 패키지 생태계

  • npmpackage-lock
  • PyPIpoetry · pip
  • Mavenpom.xml
  • NuGet.NET
  • Gogo.mod
  • CargoRust
  • ComposerPHP
  • RubyGemsRuby
  • CocoaPodsiOS
  • SwiftPMSwift

바이너리 분석: 파일 하나 또는 폴더 · Preview

레포지토리 없이 납품되는 벤더 산출물용입니다. 결과는 SBOM이며, 바이너리에서 CBOM은 만들지 않습니다.

  • Go 바이너리ELF·PE·Mach-O의 빌드 정보
  • JAR / WAR / EARpom.properties의 Maven 좌표 · 중첩 JAR 포함
  • Python wheel / eggdist-info·배포 메타데이터
  • 그 밖의 ELF / PE / Mach-O시그니처 대조 · 낮은 신뢰도로 표시

표준 출력 포맷

CycloneDX 출력은 공식 1.6·1.5 스키마로 테스트합니다

  • CycloneDX 1.6SBOM · JSON · XML · 기본값
  • CycloneDX 1.5SBOM · JSON · XML · 요청 시
  • SPDX 2.3SBOM · JSON · Tag-Value
  • CycloneDX 1.6 CBOM단독 또는 SBOM과 한 파일로 · --with-cbom
  • CycloneDX 1.6 VEXsbomctl vex auto --vex-format cyclonedx
  • SARIF 2.1sbomctl ci --sarif

SBOM·CBOM 비교 — 두 빌드 사이에 무엇이 바뀌었는가

  • Added새로 편입된 컴포넌트
  • Removed더 이상 포함되지 않는 컴포넌트
  • VersionChanged업그레이드 및 조용한 다운그레이드
  • LicenseChanged상용 제품에 GPL이 유입되는 순간을 포착
06경쟁사 비교

규제가 요구하는 것과, 실제로 제공되는 것

SBOMLens도 SCA입니다. 오픈소스 구성요소를 NVD·OSV·GHSA와 대조하고 라이선스를 점검해 SBOM으로 내보냅니다. 여기에 같은 스캔에서 코드와 설정 파일에 쓰인 암호 알고리즘을 찾아 하나하나 양자내성 등급을 매긴 인벤토리를 CycloneDX CBOM으로 더합니다. 2026년 9월 기준, 주요 SCA 벤더(Snyk·Sonatype·Black Duck·JFrog·Mend)의 공개 제품 페이지에서는 이런 기능을 확인하지 못했습니다. JFrog Xray의 CBOM 내보내기는 인증서와 비밀값을 다룰 뿐 알고리즘은 다루지 않습니다. 오픈소스 CBOM 도구인 IBM CBOMkit은 의존성 SBOM을 만들지 않습니다.

표를 좌우로 스크롤하세요 →

규제가 요구하는 것과, 실제로 제공되는 것
CapabilitySBOMLens체인랩스SonatypeNexus LifecycleBlack DuckSCASnykSaaS래브라도랩스국내스패로우국내IBM CBOMkit오픈소스
SCA — 취약점·라이선스·SBOM완전 지원완전 지원완전 지원완전 지원완전 지원완전 지원2026년 9월 기준 공개 제품 페이지에서 확인되지 않음
CBOM — CycloneDX 1.6완전 지원2026년 9월 기준 공개 제품 페이지에서 확인되지 않음2026년 9월 기준 공개 제품 페이지에서 확인되지 않음2026년 9월 기준 공개 제품 페이지에서 확인되지 않음2026년 9월 기준 공개 제품 페이지에서 확인되지 않음2026년 9월 기준 공개 제품 페이지에서 확인되지 않음완전 지원
자산별 양자내성 등급 + 대체 알고리즘완전 지원2026년 9월 기준 공개 제품 페이지에서 확인되지 않음2026년 9월 기준 공개 제품 페이지에서 확인되지 않음2026년 9월 기준 공개 제품 페이지에서 확인되지 않음2026년 9월 기준 공개 제품 페이지에서 확인되지 않음2026년 9월 기준 공개 제품 페이지에서 확인되지 않음제한적 지원
SBOM과 CBOM을 한 제품에서완전 지원2026년 9월 기준 공개 제품 페이지에서 확인되지 않음2026년 9월 기준 공개 제품 페이지에서 확인되지 않음2026년 9월 기준 공개 제품 페이지에서 확인되지 않음2026년 9월 기준 공개 제품 페이지에서 확인되지 않음2026년 9월 기준 공개 제품 페이지에서 확인되지 않음2026년 9월 기준 공개 제품 페이지에서 확인되지 않음
자체 설치 · 폐쇄망완전 지원완전 지원완전 지원2026년 9월 기준 공개 제품 페이지에서 확인되지 않음완전 지원일반 지원OSS
한국어 화면 · 기술 지원완전 지원2026년 9월 기준 공개 제품 페이지에서 확인되지 않음2026년 9월 기준 공개 제품 페이지에서 확인되지 않음2026년 9월 기준 공개 제품 페이지에서 확인되지 않음완전 지원완전 지원2026년 9월 기준 공개 제품 페이지에서 확인되지 않음
  • ◎완전 지원
  • ○일반 지원
  • △제한적 지원
  • ×2026년 9월 기준 공개 제품 페이지에서 확인되지 않음
  • —2026년 9월 기준 확인 불가

구성 분석, 암호 분석, 양자내성 준비도를 하나의 제품으로, 데이터가 있어야 할 곳에서 운영합니다. 경쟁사 열은 2026년 9월 기준 공개 제품 페이지를 근거로 합니다. 스패로우의 자체 설치 · 폐쇄망 ○: 온프레미스 설치는 확인했으나, 폐쇄망 운영 여부는 공개 자료에서 확인되지 않았습니다.

07배포와 통합

데이터가 있어야 할 곳에서 그대로 동작합니다

코어 분석 로직은 클라우드 중립으로 구현되었습니다. 동일한 제품이 Azure, AWS, KT ucloud, 그리고 완전 폐쇄망 자체 인프라에서 동작합니다 — 데이터 주권, 망분리, 보안등급이 스캐너의 위치를 결정하는 환경에서 중요한 조건입니다.

배포 환경

하나의 코드베이스로 멀티 클라우드와 On-Prem 지원

  • Azure

    Container Apps · 관리 ID · 설정에 비밀값 없음

  • AWS

    S3 · IAM Role

  • KT ucloud

    KT Object Storage · 국내 데이터 주권

  • On-Prem

    폐쇄망 · 취약점 DB 스냅샷

파이프라인 통합

sbomctl ci는 확인하지 못하면 실패합니다 — 2 취약점 정책, 3 라이선스 정책, 4 취약점 DB 무응답, 5 업로드 실패, 6 읽을 수 있는 대상 없음

  • Azure DevOps프리뷰

    태스크 · Service Connection · 패키징 완료, 게시 전

  • AKS admission프리뷰

    SBOM이 없거나 critical 취약점이 열려 있는 이미지의 Pod 거부 · 기본값은 fail-open

  • GitHub Actions제공 예정

    재사용 가능한 Action 형태

  • GitLab CI제공 예정

    파이프라인 템플릿 형태

  • sbomctl CLI제공 중

    Go 단일 바이너리 · 모든 기능 로컬 실행

실시간 알림

vulnerability.new · vulnerability.resolved · sbom.uploaded · license.violation — Azure·AWS·KT ucloud·온프레미스 모든 배포 환경, 비밀값 마스킹

  • Webhook

    HMAC-SHA256 서명 · 지수 백오프 재시도 · SSRF 방지

  • Slack

    Block Kit 메시지 · 심각도별 표기 · 조직/이벤트 상세

  • Jira

    REST API v2 · 자동 이슈 생성 · 우선순위 매핑

  • Email

    SMTP

기본 적용되는 보안

모든 배포에 기본으로 들어가는 보안 설정

  • 인증

    JWT + API Key 이중 · bcrypt 비밀번호 해싱

  • Rate Limit

    로그인·회원가입 브루트포스 방지

  • 보안 헤더

    X-Frame-Options · HSTS · CSP 클라우드별 설정

  • 웹훅 보안

    서명된 페이로드 · 사설 IP 및 localhost 차단

08도입 효과

2주 PoC에서 직접 재는 것

벤치마크 없는 절감률은 내세우지 않습니다. 대신 제품 보안팀이 지금 손으로 하는 작업, SBOMLens가 대신하는 일, 그리고 PoC 보고서가 귀사 환경 기준으로 내놓을 수치를 적었습니다.

  • 대형 애플리케이션 첫 SBOM

    주요 애플리케이션 1개 · 수백 개 의존성

    지금 방식lockfile·스프레드시트 수작업보안 엔지니어
    SBOMLensCycloneDX · SPDXsbomctl 스캔
    PoC 측정 항목

    첫 SBOM까지 걸린 시간, 탐지 컴포넌트 수

  • 암호 자산 인벤토리

    7개 언어군 · TLS 설정 파일 · PEM 인증서

    지금 방식코드 검색·담당자 인터뷰선임 보안 전문가
    SBOMLensCycloneDX 1.6 CBOMCBOM 스캔
    PoC 측정 항목

    탐지 자산 수, 양자 취약 비율

  • PQC 전환 대상 파악

    RSA·ECC에 아직 의존하는 시스템

    지금 방식시스템별 수동 검토암호 전문가
    SBOMLens등급이 매겨진 CBOM자산별 등급과 대체 알고리즘
    PoC 측정 항목

    시스템별 RSA·ECC 자산 수

  • VEX 판정

    어떤 결과가 운영 환경에 실제로 영향을 주는지 판단

    지금 방식건별 수동 검토보안팀
    SBOMLens근거가 붙은 VEXAuto-VEX
    PoC 측정 항목

    근거 있는 자동 종결 비율 대 검토 이관 비율

  • 감사 증적 준비

    감사인·고객에게 낼 SBOM·CBOM·VEX·findings

    지금 방식여러 도구에서 취합컴플라이언스 담당자
    SBOMLensCycloneDX · SPDX · SARIF표준 포맷 내보내기
    PoC 측정 항목

    증적 준비에 걸린 시간

각 수치는 PoC 보고서에서 귀사 환경 기준으로 드립니다. 벤치마크 수치는 측정·재현이 끝난 뒤에만 공개합니다.

09가격

조직 단위 고정가, CBOM 기본 포함

모든 요금제는 조직 단위로 과금하므로 5명 팀과 50명 팀이 같은 금액을 내고, 사용량 크레딧을 예측할 필요도 없습니다. 규모는 분석 비용을 실제로 좌우하는 애플리케이션 수로 셉니다.

조직 단위 / 월. 연간 결제 가능.

Free

$0

무기한

저장소 하나로 먼저 검증하세요.

프로젝트
1개
프로젝트당 SBOM
5개
일일 API 키 호출
100회
  • SBOM 생성 및 분석
  • CycloneDX / SPDX
  • NVD + OSV + GHSA 모니터링
  • SBOM 비교·의존성 그래프
  • Auto-VEX와 오탐 억제
  • Slack · Jira · 웹훅 · 이메일 알림
  • CLI 제공
무료로 시작

Standard

$199

조직 단위 / 월

첫 유료 요금제부터 CBOM과 양자내성 등급을 드립니다.

프로젝트
10개
프로젝트당 SBOM
무제한
일일 API 키 호출
10,000회
  • Free의 모든 기능
  • CBOM 암호 자산 인벤토리
  • 양자내성 등급과 대체 알고리즘
  • 인증서 만료 추적
  • CBOM 비교
  • 이메일 지원
PoC 문의

Premium

추천

$1,999

조직 단위 / 월

애플리케이션 50개와 SLA

프로젝트
50개
프로젝트당 SBOM
무제한
일일 API 키 호출
무제한
  • Standard의 모든 기능
  • 프로젝트 50개
  • API 호출 무제한
  • SLA는 계약으로 협의
  • 전담 지원
PoC 문의

Enterprise

별도 문의

규모 기준 견적

제한 없는 범위, 자체 인프라 위에서.

프로젝트
무제한
프로젝트당 SBOM
무제한
일일 API 키 호출
무제한
  • Premium의 모든 기능
  • 온프레미스 · 폐쇄망 배포
  • 폐쇄망용 취약점 DB 스냅샷
  • SLA는 계약으로 협의
  • Azure Marketplace 프라이빗 오퍼 (2027년 1분기부터)
상담 요청

애플리케이션 50개를 넘을 때

구간별 누진 방식입니다. 각 단가는 그 구간 안의 애플리케이션에만 적용되므로, 하나를 더한다고 청구서가 뛰지 않습니다.

애플리케이션한계 단가구매 방식
1~50Premium에 포함직접 계약
51~150앱당 월 $40견적 — Enterprise private offer
151~400앱당 월 $24견적
401~1,000앱당 월 $17견적
1,001개 이상협의견적

애플리케이션이 50개를 넘으면 위 누진 단가로 Enterprise 견적을 드립니다.

USD, 부가세 별도. 지금 직접 계약으로 구매할 수 있습니다. 요금제 한도는 실제로 적용되며, 일일 API 한도는 API 키로 보낸 요청만 셉니다. 대시보드 사용은 포함되지 않습니다. 같은 가격의 Azure Marketplace 리스팅은 2027년 1분기 게시를 목표로 준비 중이며, Enterprise는 프라이빗 오퍼로 체결합니다.

10자주 묻는 질문

보안팀이 가장 먼저 묻는 것들

짧게 답합니다. 긴 답은 PoC에서 드립니다.

SBOMLens는 무엇인가요?

SBOMLens는 ㈜체인랩스가 만든 SCA(소프트웨어 구성 분석) 및 SBOM·CBOM 관리 플랫폼입니다. 10개 패키지 생태계의 매니페스트와 lockfile에서 오픈소스 구성요소를 식별해 NVD·OSV·GHSA와 대조하고, 라이선스를 점검해 SBOM으로 내보냅니다. CI 게이트는 확인하지 못하면 실패합니다. 같은 스캔으로 7개 언어군 소스코드·설정 파일·인증서에서 CBOM(암호 자재명세서)을 만들고, 모든 알고리즘의 양자내성 준비도를 NIST FIPS 203/204/205 기준으로 평가합니다. 개발자 수가 아닌 조직 단위로 과금합니다.

SBOMLens는 SCA 도구인가요?

네. SBOMLens는 SCA(소프트웨어 구성 분석) 제품입니다. 10개 패키지 생태계의 매니페스트와 lockfile을 읽어 정확한 버전이 확인된 구성요소를 NVD·OSV·GHSA와 대조하고(버전 범위로만 선언된 구성요소는 '미확인'으로 표시), 라이선스를 정책과 비교한 뒤 결과를 CycloneDX 또는 SPDX SBOM으로 내보냅니다. 구성요소는 매니페스트·lockfile에 적힌 내용으로 식별하며, 코드 조각(snippet) 비교는 하지 않고 바이너리 분석은 Preview입니다. 여기에 더해 같은 스캔에서 양자내성 등급이 붙은 CycloneDX CBOM을 만들고, 근거가 남는 Auto-VEX 판정을 작성합니다.

SBOM과 CBOM은 무엇이 다른가요?

SBOM은 애플리케이션이 어떤 소프트웨어 컴포넌트로 만들어졌는지 — 라이브러리, 버전, 라이선스 — 를 나열합니다. CBOM은 그 애플리케이션이 의존하는 암호 자산 — 알고리즘, 키 길이, 프로토콜 버전, 인증서 — 을 나열합니다. “이 CVE에 노출되어 있는가”는 SBOM으로, “RSA가 깨지면 무엇이 무너지는가”는 CBOM으로 답합니다. SBOMLens는 둘 다 생성합니다.

CBOM까지 만드는 SBOM 도구가 있나요?

SBOMLens는 CLI 스캔 한 번으로 SBOM(CycloneDX 1.6·1.5 또는 SPDX 2.3)과 CBOM(CycloneDX 1.6)을 함께 만들고, sbomctl scan --with-cbom을 쓰면 둘을 CycloneDX 1.6 파일 하나에 담습니다. 2026년 9월 기준, 다른 주요 SCA 벤더의 공개 제품 페이지에서는 양자내성 등급이 붙은 암호 알고리즘 인벤토리를 확인할 수 없습니다. JFrog Xray는 CycloneDX SBOM 내보내기에 CBOM 데이터를 넣을 수 있지만, 인증서와 비밀값만 다루고 알고리즘과 키 길이는 다루지 않습니다. SBOMLens의 CBOM은 Go·Java/Kotlin·JavaScript/TypeScript·Python·Rust·C/C++/Objective-C·C#, nginx·Apache httpd·HAProxy·openssl.cnf·Spring 설정의 TLS 항목, PEM 인증서와 키를 다룹니다.

SBOM과 CBOM을 CycloneDX 파일 하나로 받을 수 있나요?

네. sbomctl scan --with-cbom을 실행하면 소프트웨어 컴포넌트와 암호 자산이 CycloneDX 1.6 JSON 문서 하나에 함께 담기며, SBOMLens는 CycloneDX 출력을 공식 1.6 스키마로 테스트합니다. 두 목록이 같은 스캔에서 나와 같은 파일에 들어가므로 서로 다른 빌드를 가리킬 일이 없습니다. 이 옵션은 소스 스캔용이며 --upload·--binary와 함께 쓸 수 없습니다.

어떤 패키지 생태계를 지원하나요?

npm, PyPI, Maven, NuGet, Go modules, Cargo, Composer, RubyGems, CocoaPods, SwiftPM 등 10개 패키지 생태계를 지원합니다. Gradle 빌드 파일은 파싱하지 않으며, Java 의존성은 Maven pom.xml에서 읽습니다. Gradle 빌드 파일이 있으면 sbomctl ci는 파일 이름을 알리고 종료 코드 6으로 실패합니다(--allow-unsupported를 주면 경고로 바뀝니다). 바이너리 분석은 Preview로 제공하며, 파일 하나 또는 폴더 전체를 받아 Go 바이너리, JAR·WAR·EAR, Python wheel·egg를 읽습니다.

소스코드 없이 납품받은 바이너리 폴더도 스캔할 수 있나요?

네, Preview로 제공합니다. 바이너리 분석은 파일 하나 또는 폴더 전체를 받습니다. Go 바이너리는 ELF·PE·Mach-O 파일의 빌드 정보로, JAR·WAR·EAR는 pom.properties의 Maven 좌표로(중첩 JAR 포함), Python 패키지는 wheel·egg·dist-info 메타데이터로 식별합니다. 그 밖의 ELF·PE·Mach-O 파일은 시그니처로 대조하고 낮은 신뢰도로 표시합니다. 결과는 SBOM이며, 바이너리에서 CBOM은 만들지 않습니다.

폐쇄망에서도 운영할 수 있나요?

가능합니다. Enterprise 요금제의 온프레미스 빌드는 완전 폐쇄망에서 동작하며, 미리 넣어 둔 취약점 DB 스냅샷을 직접 갱신해 외부 연결 없이 매칭합니다. 국내 데이터 주권이 필요하면 같은 서버를 Microsoft Azure·AWS·KT ucloud에서 운영할 수 있습니다.

CI에서 취약점 DB에 접속하지 못하면 어떻게 되나요?

빌드가 실패합니다. NVD·OSV·GHSA 중 응답한 곳이 하나도 없으면 sbomctl ci가 종료 코드 4를 반환하므로, 전혀 확인하지 못한 스캔이 깨끗한 결과로 통과하는 일은 없습니다. 일부만 응답했다면 응답한 DB의 결과로 판정합니다. 서버에서는 어느 DB로도 확인하지 못한 SBOM을 '확인 안 됨'으로 표시합니다. 다른 실패도 코드가 따로 있습니다. 2는 취약점 정책, 3은 라이선스 정책, 5는 업로드 실패, 6은 파싱하지 못한 매니페스트가 탐지됐거나 구성요소가 하나도 없을 때입니다.

취약점 노이즈는 어떻게 줄이나요?

Auto-VEX가 의존성 그래프를 읽어, 취약 컴포넌트가 개발 의존성으로만 쓰이거나 이미 수정 버전 이상이면 not_affected로 판정합니다. 신뢰도 0.7 이상은 근거와 판단 사유를 붙여 자동 생성하고, 나머지는 담당자 검토로 넘깁니다. 담당자가 직접 배제한 결과는 사유와 만료일을 남겨 억제(suppression)할 수 있습니다.

Auto-VEX란 무엇인가요?

VEX(Vulnerability Exploitability eXchange)는 특정 취약점이 자사 제품에 영향을 주지 않음을 표준 형식으로 밝히는 방법입니다. 이 문서를 손으로 쓰는 일이 취약점 관리에서 가장 느린 구간입니다. Auto-VEX는 의존성 그래프 근거로 판정을 내리고 각 판정의 근거·신뢰도 점수·판단 사유를 기록하며, 사람이 쓴 판정은 언제나 자동 판정보다 우선합니다. sbomctl vex auto --vex-format cyclonedx는 CycloneDX 1.6 VEX를 로컬에서 만들고, 어떤 소스 파일도 import하지 않는 npm 직접 의존성은 not_affected로 제안만 하고 자동 적용하지 않습니다. 직접 작성한 판정은 sbomctl vex add --project로 SBOMLens 서버에 저장합니다.

취약하거나 양자 취약한 암호가 있으면 빌드를 막을 수 있나요?

네. sbomctl cbom policy가 CBOM을 내장 NIST 정책이나 직접 작성한 YAML 규칙과 대조해 위반 시 빌드를 실패시킵니다. 새로 들어온 취약한 알고리즘을 감사 때가 아니라 CI에서 막습니다. 내장 정책은 약한 알고리즘과 짧은 키를 거부하고 RSA-2048에 경고합니다. 양자 취약 알고리즘까지 막으려면 YAML의 deny.algorithms에 RSA·ECDSA·ECDH·DH·DSA를 넣으십시오.

어떤 산업을 위한 제품인가요?

보안 의무를 지고 소프트웨어를 만들거나 도입하는 모든 조직입니다. 산업마다 요구가 다릅니다. 의료기기(美 FDA 524B조)와 디지털 요소 제품(EU 사이버복원력법)은 SBOM을, 美 연방 시스템(행정명령 14412)은 암호 인벤토리를, 금융(DORA ICT 제3자 리스크)과 자동차(UN R155, ISO/SAE 21434)는 공급망 증적을, NIS2는 공급자 리스크 관리를 요구하고, 국내는 공공분야 SBOM 제출 제도화를 추진하고 있습니다. SBOMLens는 그 모두의 출발점인 인벤토리를 만듭니다.

EU CRA, FDA 524B, 행정명령 14412 대응에 도움이 되나요?

그 규제들이 출발점으로 삼는 산출물을 만듭니다. SBOMLens는 SBOM을 CycloneDX 1.6·1.5(JSON·XML) 또는 SPDX 2.3(JSON·Tag-Value)으로, CBOM을 CycloneDX 1.6으로(단독 또는 SBOM과 한 파일로), VEX를 근거와 함께 CycloneDX 1.6 VEX로, CI 결과를 SARIF 2.1로 내보냅니다. 2027년 12월부터 EU 사이버복원력법이 기술문서에 요구하는 기계 판독 가능 SBOM, FDA가 524B조 사이버 기기에 요구하는 SBOM, 행정명령 14412가 CISA·NIST에 CBOM으로 표준화하도록 지시한 암호 인벤토리가 여기에 해당합니다. SBOMLens는 인벤토리를 만들 뿐, 규제 준수를 인증하지는 않습니다.

왜 지금 양자내성 준비가 필요한가요?

날짜가 이미 정해졌기 때문입니다. 2024년 8월 FIPS 203·204·205로 대체 알고리즘이 확정됐습니다. NIST IR 8547 초안은 RSA-2048 같은 112비트 양자 취약 알고리즘을 2030년 이후 deprecated, 모든 양자 취약 공개키 알고리즘을 2035년 이후 disallowed로 제시합니다. 행정명령 14412는 美 연방 고가치·고영향 시스템에 2030년 12월 31일까지 양자내성 키 교환을, 2031년 12월 31일까지 양자내성 전자서명을 요구합니다. 전환에는 수년이 걸리고 오늘 수집된 데이터는 나중에 복호화될 수 있으므로, 계획보다 인벤토리가 먼저 있어야 합니다. SBOMLens는 각 암호 자산을 safe·vulnerable·ready로 분류하고 취약한 자산마다 대체 알고리즘을 지목합니다.

SBOMLens 가격은 어떻게 되나요?

개발자 수가 아니라 조직 단위 월 고정가입니다. Free는 $0이며 프로젝트 1개, 프로젝트당 SBOM 5개, 하루 API 키 호출 100회까지이며, SBOM 비교·의존성 그래프·Auto-VEX·알림을 포함합니다. Standard는 조직당 월 $199로 프로젝트 10개와 하루 API 키 호출 10,000회를 제공하고, 서버의 CBOM·양자내성 등급·인증서 만료 추적·CBOM 비교를 더합니다. Premium은 조직당 월 $1,999로 프로젝트 50개, API 호출 무제한, 전담 지원을 제공하며, SLA는 계약으로 협의합니다. 대시보드 사용은 API 한도에 포함되지 않습니다. 애플리케이션 50개를 넘거나 온프레미스·폐쇄망이 필요하면 Enterprise로 견적하며, 51~150번째 애플리케이션은 앱당 월 $40부터입니다.

AKS에서 SBOM이 없는 컨테이너 이미지 배포를 막을 수 있나요?

Preview로 가능합니다. AKS용 SBOMLens admission 웹훅은 sbomctl upload --image-ref로 SBOM을 올리지 않은 이미지, 해결되지 않은 critical 취약점이 있는 이미지, 검사가 아직 pending·incomplete인 이미지의 Pod를 거부합니다. partial 검사는 경고와 함께 허용합니다. 클러스터마다 조직 전용 admission 키를 따로 씁니다. 기본값은 fail-open(failurePolicy: Ignore)이므로 SBOMLens에 닿지 못하면 배포가 허용됩니다. 운영자가 SBOMLens 서버에서 기능을 켜야 동작합니다.

Microsoft Azure에서 설정에 비밀값 없이 동작하나요?

네. Azure에서는 Container Apps와 관리 ID, Entra 인증 전용 PostgreSQL, 액세스 키 없는 Redis·Blob Storage로 동작하고, 남은 몇 개의 비밀값은 Key Vault 참조로만 읽으므로 설정에 비밀값이 없습니다. Bicep 템플릿은 저장소에 있습니다. 같은 제품이 AWS·KT ucloud·폐쇄망 온프레미스에서도 동작합니다. 모든 요금제는 지금 직접 계약으로 구매할 수 있고, Azure Marketplace 리스팅은 2027년 1분기 게시 예정이며, Azure DevOps 태스크는 프리뷰입니다.

PoC는 얼마나 걸리나요?

2주입니다. 체인랩스가 귀사 환경에서 SBOMLens를 직접 실행해 SBOM, CBOM, PQC 평가, 취약점 현황의 첫 결과를 그 기간 안에 제공하며, 귀사 스택에 맞춘 데모를 함께 구성합니다.

11다음 단계

귀사 환경에 직접 비춰 보세요

2주, 귀사 환경, 실제 결과. SBOMLens가 이미 알고 계신 것 외에 아무것도 보여주지 못한다면, 더 논의할 것도 없습니다.

01

세 개가 아닌 하나의 플랫폼

SBOM·CBOM·PQC를 하나의 제품, 하나의 리포트, 하나의 조달 항목으로 — 중복 도구 투자를 제거합니다.

02

이미 정해진 일정에 맞춰

EU CRA 보고 의무는 이미 시행 중이고, FDA 524B조는 SBOM을 요구하며, 행정명령 14412는 2030년과 2031년의 양자내성 전환 시한을 정했습니다. 모두 무엇을 납품하는지에 대한 인벤토리에서 출발하고, SBOMLens는 첫 스캔부터 그 인벤토리를 만듭니다.

03

주장이 아니라 근거

Auto-VEX 판정에는 근거·신뢰도 점수·판단 사유가 남습니다. 감사인이 이유를 물어도 면제 판정이 그대로 유지됩니다.

PoC로 먼저 확인하세요

2주 내 귀사 환경에서 첫 결과를 제공하고, 귀사 스택에 맞춘 데모를 구성해 드립니다.