파일부터 스니펫까지, 탐지 사각지대 없는 오픈소스 관리
FossID는 소스코드에 포함된 모든 오픈소스 구성요소를 파일 단위는 물론 Snippet(코드 조각) 단위까지 정밀하게 탐지하고, 각 구성요소의 라이선스와 보안취약점을 함께 식별하는 소스코드 기반 오픈소스 관리(SCA) 솔루션입니다. 업계에서 가장 광범위한 오픈소스 데이터베이스인 FossID Knowledge Base를 기반으로 Copy-Paste되거나 일부 수정·파생된 코드까지 탐지하며, 업계 최초로 Snippet 단위 보안취약점 탐지(Vuln Snippet Finder)를 제공합니다. WebApp·CLI·REST API 등 다양한 실행 환경과 클라우드·온프레미스 배포를 지원하여, 개발 초기부터 릴리스까지 오픈소스 라이선스·취약점 리스크를 체계적으로 관리할 수 있습니다.
특징 및 기능
FossID Knowledge Base 기반 정밀 탐지
- 업계에서 가장 광범위한 오픈소스 데이터베이스(FossID Knowledge Base)를 기반으로 매칭
- 다양한 오픈소스 사이트를 통한 지속적 업데이트로 최신 오픈소스까지 탐지
파일·스니펫·디펜던시 다층 탐지
- Full Files : 파일 단위 식별로 수정된 코드까지 빠르고 정확하게 탐지
- Code Snippets : Snippet(코드 조각) 단위 식별로 Copy-Paste·일부 차용 코드 탐지
- Dependency : 매니페스트 파일 기반 디펜던시 라이브러리 자동 식별(FossID-DA)
Snippet Search & Quick View
- Snippet Search : 별도 UI로 코드 조각의 오픈소스 매치 정보를 개발 중 즉시 확인
- Quick View : 스캔 생성 없이 파일별 오픈소스 매치 정보 확인
- 개발 단계에서 라이선스 컴플라이언스 문제를 조기에 예방
업계 최초 Snippet 단위 취약점 탐지 (Vuln Snippet Finder)
- 스니펫 단위 보안취약점 탐지로 일부 수정·파생된 코드의 취약점까지 식별
- 파일·컴포넌트 단위로 놓칠 수 있는 취약점을 탐지하여 오탐 확률 감소
패키지 디펜던시 자동 식별 (FossID-DA)
- npm, gradle, maven, pip, bundler, dotnet 등 주요 패키지 매니저 지원
- 빌드 시 결합되는 디펜던시의 컴포넌트명·버전·라이선스·출처 정보 제공
라이선스 카테고리 자동 분류
- 2,000개 이상 라이선스 경험을 토대로 600개 이상 라이선스의 카테고리 데이터 제공
- Permissive·Weak/Strong Copyleft·Source-available·Commercial 등 7개 범주로 분류해 원문 확인 없이 성격 파악
Blind Audit (소스코드 무유출 검증)
- 암호화된 지문 파일(.fossid)만 업로드해 소스코드 유출 없이 검증
- 원본 소스 업로드 불필요, 식별 작업과 리포트 생성은 일반 스캔과 동일하게 활용
SBOM Import·가시화 및 VEX
- SPDX(rdf/xml)·CycloneDX(json) 레포트 Import 후 코드트리·검증 컴포넌트 가시화
- CycloneDX 사양 기반 VEX로 취약점 악용 가능성 관리 및 Scan 간 VEX 재사용
승인 워크플로우 및 외부 연동
- Approval Policy로 라이선스 기반 컴포넌트 자동 승인/거부 및 승인 로그 관리
- WebApp·CLI·REST API 3가지 접근 방식, Jira 티켓 연동, CI/CD Continuous Scanning 지원
- 클라우드·온프레미스 제공, 온프레미스는 자체 네트워크 내 배치로 외부 트래픽 최소화
어떤 상황에서 필요한가요?
개발 단계 오픈소스 조기 점검
Snippet Search·Quick View로 커밋 전 Copy-Paste 코드·라이선스 리스크를 사전 확인합니다.
서드파티·대규모 코드베이스 검증
소스가 혼재된 코드의 파일·스니펫 단위 라이선스를 정밀 식별합니다.
CI/CD 파이프라인 지속 스캔
CLI 스캐너·WebApp 기반 Continuous Scanning으로 빌드마다 자동 검증합니다.
보안취약점 대응
VSF로 수정·파생 코드 취약점까지 탐지하고, NVD 연동 CVE 관리와 VEX 평가를 수행합니다.
오픈소스 컴플라이언스 승인 체계
Approval Policy·승인 워크플로우로 라이선스 기반 자동 판정과 감사 로그를 제공합니다.
소스 기밀 유지가 필요한 검증
Blind Audit로 소스 업로드 없이 암호화 지문(.fossid)만으로 검증합니다.
외부 SBOM 통합·리뷰
SPDX/CycloneDX SBOM Import 후 코드트리·컴포넌트를 가시화합니다.
※ Use Case 대표 이미지는 OSBC 측 자료 전달 후 현재 그래픽 자리에 교체 적용됩니다. 이미지 확보가 어려운 경우 텍스트 리스트형으로 전환 가능합니다.
자주 묻는 질문
파일 단위 탐지만으로는 Copy-Paste되거나 일부 수정된 코드를 놓칠 수 있습니다. FossID는 Snippet(코드 조각) 단위로 매칭하여 차용·파생 코드까지 탐지하며, 업계 최초로 스니펫 단위 보안취약점 탐지(Vuln Snippet Finder)도 제공하여 탐지 사각지대를 최소화합니다.
네, 가능합니다. Blind Audit 기능을 사용하면 CLI로 생성한 암호화 지문 파일(.fossid)만 업로드하여 검증할 수 있습니다. 원본 소스코드는 서버에 업로드되지 않으며, 식별 작업과 리포트 생성은 일반 스캔과 동일하게 진행됩니다.
네, 가능합니다. FossID-DA가 npm, gradle, maven, pip, bundler, dotnet 등 주요 패키지 매니저의 매니페스트 파일을 분석하여 빌드 시 결합되는 디펜던시를 자동 식별하고, 컴포넌트명·버전·라이선스·출처 정보를 제공합니다.
아니요. FossID는 2,000개 이상의 라이선스 경험을 바탕으로 600개 이상 라이선스를 Permissive, Weak/Strong Copyleft, Source-available, Commercial 등 7개 카테고리로 분류해 제공하므로, 원문을 확인하지 않고도 각 라이선스의 성격을 빠르게 파악할 수 있습니다.
네, 가능합니다. SPDX(rdf/xml) 및 CycloneDX(json) 형식의 SBOM을 Import하여 사용자 코드트리와 검증된 컴포넌트를 FossID UI에서 가시화할 수 있어 SBOM 리뷰를 효율적으로 진행할 수 있습니다.
FossID Knowledge Base에는 WebApp, CLI, REST API 세 가지 방식으로 접근할 수 있습니다. Jira 연동이 기본 탑재되어 검증 이슈를 티켓으로 생성할 수 있으며, CLI 스캐너 또는 WebApp을 활용한 Continuous Scanning으로 CI/CD 파이프라인에 통합할 수 있습니다.
네, 가능합니다. FossID는 클라우드 서비스와 온프레미스를 모두 제공합니다. 온프레미스 버전은 자체 네트워크 내에 솔루션을 배치할 수 있어 외부 네트워크 트래픽을 최소화하고 소스코드 기밀성을 유지할 수 있습니다.