SERVICE

오픈소스 검증서비스

오픈소스 라이선스와 보안취약점을 1회성으로 검증합니다. 소스코드, 소스코드 비노출, 바이너리 가운데 검증 대상에 맞는 방식으로 분석하고 결과보고서와 조치 가이드를 제공합니다.

검증 문의→
OVERVIEW

검증 신뢰성은 높이고
업무 부담은 줄입니다

기업 내부 개발 코드나 외부 업체로부터 공급받는 프로젝트에는 오픈소스 소스코드가 포함된 경우가 많습니다. 소스코드를 제공받을 수 없다면 어떤 오픈소스와 라이선스가 포함되어 있는지 알 수 없어 라이선스 위험 요소가 항상 존재하게 됩니다. 전문화된 도구를 사용한 분석이 필요한 이유입니다.

오픈소스 검증은 공급망 관리와 M&A 실사 과정에서 반드시 거쳐야 하는 절차 중 하나입니다. OSBC는 검증 작업을 대행해 결과의 신뢰성을 높이고 기업의 업무 부담을 덜어 드립니다.

  • WHO

    이런 기업에 필요합니다

    외부 업체로부터 소프트웨어를 공급받거나, 공급망 관리·M&A 기술 실사를 앞둔 기업

  • WHY

    왜 필요한가요?

    공급받은 코드에 포함된 오픈소스와 라이선스를 확인해 저작권법 위반과 보안취약점 위험을 사전에 예방합니다

  • HOW

    어떻게 진행되나요?

    소스코드·소스코드 비노출·바이너리 3가지 방식 가운데 대상에 맞게 검증하고, 결과보고서와 조치 가이드를 제공합니다

AUDIT TYPES

검증 대상에 맞춘 3가지 방식

소스코드 제공 여부와 보안 요건에 따라 검증 방식을 선택합니다

  1. 01

    Source Code Standard Audit

    검증 대상
    소스코드
    검증 도구
    FossID

    스탠다드 오픈소스 검증

    기업이 사용하는 오픈소스의 라이선스를 점검해 사용 현황을 파악하고, 저작권법 위반에 따라 초래될 수 있는 위험을 사전에 예방합니다. 오픈소스의 알려진 취약점 점검을 함께 수행해 보안취약점에 사전 대응할 방안을 제시합니다.

    다양한 오픈소스 탐지 방식

    • Entire Components폴더, 라이브러리, 압축파일, 바이너리 등 전체 컴포넌트 식별
    • Full Files수정된 코드에 대한 빠르고 정확한 탐지
    • Code Snippets복사해 붙여 넣은 코드 일부까지 빠르고 정확하게 식별
  2. 02

    Source Code Blind Audit

    검증 대상
    소스코드 비노출
    검증 도구
    FossID

    보안강화 프리미엄 오픈소스 검증

    보안 유지를 중요시하는 기업을 위한 프리미엄 소스코드 분석 서비스입니다. FossID만의 보안 기술로 암호화된 출력 파일만을 이용해, 소스코드 노출 없이 프로젝트에 사용된 오픈소스를 정확하게 식별하고 라이선스와 보안취약점 문제를 확인해 보고서를 생성합니다.

    진행 절차

    1. 최초 논의 미팅
    2. Fingerprint 수집
    3. Digital Signatures 수집
    4. 보안 전송
    5. Knowledge Base 비교·매칭
    6. Blind Audit
    7. Request 승인
    8. 보고서 제공
    9. 종료 미팅

    Fingerprint 수집 단계에서 FossID CLI와 설치·실행 지침을 전달합니다. Digital Signatures는 FossID 검증 수행에만 쓰이며 원본 코드로 리버스 엔지니어링할 수 없습니다.

  3. 03

    Binary Code Audit

    검증 대상
    실행파일(바이너리)
    검증 도구
    Clarity

    바이너리 코드 검증

    소스코드가 아닌 최종 실행파일을 분석해, 소스코드 없이도 오픈소스 보안취약점과 컴플라이언스 이슈를 검증합니다. 오픈소스의 특정 패턴을 기준으로 검증을 수행합니다.

    주요 특징

    • String Fingerprinting알고리즘 기반으로 리버스 엔지니어링 없이 검증
    • Exact · Fuzzy Match정확 일치에 유사 일치를 더해 검증 정확성 제고
    • 150,000+ 보안취약점 DB알려진 보안취약점 매핑과 새로운 보안취약점 모니터링
    • 다양한 실행 환경모든 리눅스 운영체제와 CPU 아키텍처, 클라우드·온프레미스 지원
DELIVERABLES

검증 결과보고서와 조치 가이드

검출된 컴포넌트를 우선순위로 분류해 조치 방향을 제시하고, 이슈별 검토 의견과 가이드를 함께 제공합니다

검증 결과보고서

오픈소스 라이선스·보안취약점 검증 결과를 컴포넌트 분류 기준에 따라 정리하고, 우선순위별 권장 개선 조치를 제시합니다

  • 우선순위 01

    컴포넌트 대체 필요

    제품이나 서비스에 포함되어 배포되는 방식에 따라 상용 라이선스와 호환되지 않는 라이선스로 구성

    조치컴포넌트 대체 또는 코드 삭제 후 재개발 필요

  • 우선순위 02

    컴포넌트 대체 검토

    결합 방법과 배포 방법에 따라 상용 라이선스와의 호환 가능 여부가 달라짐

    조치라이선스 변경 또는 컴포넌트 대체(코드 삭제 후 재개발)가 필요할 수 있음

  • 우선순위 03

    추가 검토 필요

    상용 라이선스와 호환될 것으로 예상되지만 라이선스가 불명확하거나 출처에 대한 추가 검토가 필요할 수 있음

    조치컴포넌트 대체는 필요 없지만 추가 검토 필요

  • 우선순위 04

    라이선스 준수사항 확인 필요

    일반적인 상용 라이선스와 호환되지만 별도 확인이 필요한 의무사항이 존재

    조치해당 라이선스 의무사항의 준수 여부 확인 필요

  • 분류

    예외 코드

    오픈소스이나 라이선스 식별의 의미가 없는 코드, 또는 개발 툴이 자동 생성한 코드

  • 분류

    오리지널 코드

    해당 프로젝트에 귀속된 자체 개발 소스코드

조치 가이드

오픈소스 라이선스·보안취약점 이슈별로 검토 의견과 관리 가이드를 제공합니다

  • 검토 의견

    라이선스 양립성 검토 의견

    여러 오픈소스 라이선스가 함께 적용되는 프로젝트의 라이선스 충돌 판단 기준과 사례 분석

  • 검토 의견

    GPL v2.0 적용 여부 검토 의견

    GPL 코드가 확인된 프로젝트에서 자체 개발 부분까지 GPL이 적용되는지 검토

  • 관리 가이드

    기업을 위한 오픈소스 소프트웨어 보안관리 가이드

    기업의 오픈소스 소프트웨어 보안관리 방법을 정리한 가이드

REFERENCES

오픈소스 검증 수행 레퍼런스

국내 주요 기업과 공공기관의 오픈소스 검증을 수행했습니다

  • 현대모비스
  • LINE
  • SK하이닉스
  • SK브로드밴드
  • ETRI 한국전자통신연구원
  • SK플래닛
  • NIPA 정보통신산업진흥원
  • 삼성전자
국내 기업 검증 용역 통계 NIPA · 2016~2020
  1. 2016562
  2. 2017494
  3. 2018781
  4. 2019810
  5. 2020668

오픈소스 검증이 필요하신가요?

검증 대상과 보안 요건에 맞는 방식을 OSBC 전문가가 안내해 드립니다