Snyk Open Source — 소프트웨어 구성 분석(SCA)

Snyk Open Source — 소프트웨어 구성 분석(SCA)

Snyk Open Source는 개발자 우선 SCA(Software Composition Analysis, 소프트웨어 구성 분석) 솔루션이에요. 앱이 사용하는 오픈소스 라이브러리의 보안 취약점을 찾아 고치고, 그 라이브러리에서 비롯된 라이선스 문제까지 짚어 줍니다. 현대 애플리케이션을 이루는 코드 대부분은 오픈소스인데, 이 의존성이 깊어질수록 취약점과 라이선스 리스크가 커지기 때문에 전용 분석 도구가 필요해요.

출처: Snyk 공식 문서 - Snyk Open Source

왜 SCA가 필요한가요

개발자라면 오픈소스를 쓰는 게 당연한 시대예요. 문제는 오픈소스 패키지가 또 다른 패키지를 참조하고, 그 간접 의존성(indirect dependency) 안에 취약점이 숨어 있는 경우가 많다는 점이죠. 개발자가 어떤 패키지가 실제로 호출되는지 모르는 사이, 문제가 코드 깊숙이 뿌리 내릴 수 있어요. Snyk Open Source는 이런 오픈소스 구성 요소가 가져오는 위험을 줄이고, SDLC 전반에서 의존성의 보안 취약점과 라이선스 리스크를 찾아 우선순위를 정해 고치도록 도와줍니다.

공식 릴리스만 추적한다는 점

스캔 대상은 공식 릴리스만 추적돼요. 기본 브랜치 등에 포함된 커밋은 그게 공식 릴리스나 태그에 포함되지 않는 한 식별되지 않아요. 패키지 매니저를 쓰는 프로젝트라면 패키지 매니저의 릴리스를, Go·Unmanaged(C/C++) 스캔이라면 GitHub 저장소의 공식 릴리스나 태그가 필요하답니다.

취약점 찾고 고치기

Snyk Open Source로 앱이 쓰는 오픈소스 라이브러리의 취약점을 찾아 고쳐요. 취약점마다 실행 가능한 수정 조언(fix advice)을 제공하고, 풀 리퀘스트를 활용한 수정 워크플로도 지원하죠(Snyk Pull or Merge Requests). 발견한 취약점의 우선순위를 정하고 리포팅하는 기능도 함께 제공해요(Manage risk).

라이선스 문제 찾고 고치기

Snyk Open Source는 프로젝트의 라이선스 준수 여부도 스캔해서, Snyk이 알고 있는 라이선스와 대조해 주세요(Open-source license compliance). 회사가 라이선스 이슈를 어떻게 다룰지 정하려면 라이선스 정책을 써서 통제할 수도 있어요(License policies).

더 알아보기