개요
- 컨테이너 이미지 서명(Container Image Signature): Cosign을 사용한 암호화 서명
- SPDX SBOM 보증(Attestation): SPDX 2.3 형식의 소프트웨어 자재 명세서(SBOM)
- 취약점 스캔 보증(Vulnerability Scan Attestation): SARIF 형식의 보안 스캔 결과
사전 준비 사항
cosign- 서명 및 어테스테이션 검증용jq- JSON 파싱 및 분석용curl- 아티팩트 다운로드용 (선택 사항)
서명 검증
기본 서명 검증
TLS 검증이 비활성화된 경우
Attestation 검증
SPDX SBOM 보증
취약점 스캔 증명서
인증 데이터 가져오기
SPDX SBOM 다운로드
취약점 스캔 다운로드
SPDX SBOM 데이터 분석
기본 SBOM 정보
모든 패키지 목록 보기
알려진 취약점이 있는 패키지 검색
라이선스 정보
취약점 스캔 데이터 분석
기본 스캔 정보
취약점 목록
심각도가 높은 취약점
SBOM 시각화 도구
CLI 도구
CycloneDX SBOM Utility
jq를 사용한 맞춤형 분석
웹 기반 시각화
SBOM.sh 온라인 뷰어
- https://sbom.sh/ 사이트에 접속합니다.
sbom.json파일을 업로드합니다.- 인터랙티브 컴포넌트와 종속성 시각화 기능을 살펴봅니다.
