SBOM 라이선스 탐색기
SPDX 2.3 또는 CycloneDX 1.6 JSON SBOM에 적힌 패키지·구성요소, 라이선스 필드와 관계를 살펴봅니다. 식별자와 라이선스 값을 검색하고, 해결되지 않은 참조를 확인하며, 목록을 JSON으로 저장할 수 있습니다.
주요 기능
- 최대 2MiB의 로컬 SPDX 2.3·CycloneDX 1.6 JSON 문서 읽기
- 패키지·구성요소 식별자, 버전과 출처 필드별 라이선스 값 표시
- 명시된 관계의 방향을 보여 주고 의존 관계와 다른 관계를 구분
- 의존 선언이 없는 경우를 미확인으로 유지하며, SPDX 관계만으로 완전한 의존 목록을 추정하지 않음
- 중복·누락·외부·미해결 참조, 정의되지 않은 LicenseRef와 의존 순환 표시
- 목록 검색과 JSON 점검 보고서 저장
사용 방법
- SPDX 2.3 또는 CycloneDX 1.6 JSON SBOM을 붙여 넣거나 로컬 파일·예제를 선택합니다.
- SBOM 살펴보기를 눌러 브라우저에서 문서를 분석합니다.
- 요약과 패키지 라이선스 필드, 의존 선언 상태를 확인합니다.
- 방향이 표시된 관계와 참조 문제를 보고, 검색창으로 목록을 좁힙니다.
- 필요하면 JSON 보고서를 저장하고 라이선스 의무·보안 문제는 별도로 검증합니다.
활용 예시
- 라이선스 필드가 제공되지 않은 구성요소를 찾아 추가 메타데이터 요청
- 제공된 SBOM에 대상이 없는 의존 참조 찾기
- CycloneDX의 명시적 빈 dependsOn 목록과 의존 선언 누락 구분
- SPDX LicenseRef 값과 해당 문서의 추출 라이선스 정의 유무 살펴보기
자주 묻는 질문
이 도구로 라이선스 준수 여부를 판단할 수 있나요?
아니요. 제공된 라이선스 ID·이름·표식·표현식을 그대로 보여 줍니다. 법적 의무를 해석하거나 모든 라이선스 규칙에 따라 표현식을 검증하거나 호환성·준수 여부를 판정하지 않습니다.
관계 목록이 비어 있으면 의존성이 없다는 뜻인가요?
아니요. 의존 선언이 없으면 상태를 미확인으로 둡니다. CycloneDX에서 dependsOn 배열이 명시된 구성요소만 목록이 제공된 것으로 표시합니다. 여기에 표시된 SPDX 관계만으로 완전한 의존 목록을 알 수는 없습니다.
외부 참조도 가져오나요?
아니요. 외부 문서나 BOM 참조는 제공된 문서 밖의 참조로 표시합니다. 이 도구는 참조를 가져오기 위한 네트워크 요청을 하지 않습니다.
어떤 SBOM 형식을 지원하나요?
SPDX 2.3 또는 CycloneDX 1.6을 명시한 JSON 문서를 지원합니다. 다른 버전, XML, YAML, 태그 값 형식과 RDF는 분석하지 않습니다.
취약점이나 정책도 검사하나요?
아니요. 보고서는 읽기 전용 메타데이터 목록과 참조 문제를 담습니다. 소스 코드·바이너리 검사, 취약점 조회, 출처 확인과 조직 정책 적용은 하지 않습니다.
개인정보 안내
SBOM은 현재 브라우저 탭에서만 읽고 분석합니다. 이 도구는 파일을 업로드하거나 저장하지 않습니다. 다운로드한 보고서에는 패키지 이름, 식별자, 라이선스 값과 관계가 담기므로 공유 전에 내용을 확인하세요.
댓글과 질문