<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>라이선스 on OpenChain KWG</title><link>https://OpenChain-Project.github.io/OpenChain-KWG/tags/%EB%9D%BC%EC%9D%B4%EC%84%A0%EC%8A%A4/</link><description>Recent content in 라이선스 on OpenChain KWG</description><generator>Hugo</generator><language>ko</language><atom:link href="https://OpenChain-Project.github.io/OpenChain-KWG/tags/%EB%9D%BC%EC%9D%B4%EC%84%A0%EC%8A%A4/index.xml" rel="self" type="application/rss+xml"/><item><title>오픈소스 관리 자동화 환경 구성: cdxgen + Dependency-Track</title><link>https://OpenChain-Project.github.io/OpenChain-KWG/guide/tools/8-cdxgen-dt/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://OpenChain-Project.github.io/OpenChain-KWG/guide/tools/8-cdxgen-dt/</guid><description>&lt;p&gt;오픈소스 관리를 처음 시작하는 기업이 하루 안에 기본 자동화 환경을 갖출 수 있는
도구 조합으로 &lt;strong&gt;cdxgen + Dependency-Track&lt;/strong&gt;을 권장합니다.&lt;/p&gt;
&lt;p&gt;이 가이드는 설치·설정부터 라이선스·취약점 점검 환경 구성, 일상 운영까지
단계별로 안내합니다.&lt;/p&gt;
&lt;h2 id="왜-cdxgen--dependency-track인가"&gt;왜 cdxgen + Dependency-Track인가&lt;/h2&gt;
&lt;p&gt;오픈소스 관리의 핵심은 두 가지입니다.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;무엇이 들어있는지 파악&lt;/strong&gt; — SBOM(Software Bill of Materials) 생성&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;위험 요소 지속 모니터링&lt;/strong&gt; — 취약점(CVE)·라이선스 정책 위반 탐지&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;cdxgen은 1번을, Dependency-Track은 2번을 담당합니다.
두 도구 모두 Apache-2.0 라이선스의 &lt;strong&gt;무료 오픈소스&lt;/strong&gt;입니다.&lt;/p&gt;
&lt;h3 id="전체-자동화-흐름"&gt;전체 자동화 흐름&lt;/h3&gt;
&lt;pre class="mermaid"&gt;flowchart TD
 A[&amp;#34;개발자 PC / CI·CD 파이프라인&amp;#34;] --&amp;gt; B[&amp;#34;cdxgen 실행\n소스코드·컨테이너 이미지 스캔&amp;#34;]
 B --&amp;gt;|&amp;#34;CycloneDX SBOM (.json)&amp;#34;| C[&amp;#34;Dependency-Track\n중앙 서버 자동 분석&amp;#34;]
 C --&amp;gt; D[&amp;#34;취약점(CVE) 탐지\n→ 담당자 알림&amp;#34;]
 C --&amp;gt; E[&amp;#34;라이선스 정책 위반\n→ 검토 요청&amp;#34;]

 style A fill:#2d3748,color:#fff
 style B fill:#2b6cb0,color:#fff
 style C fill:#2b6cb0,color:#fff
 style D fill:#c53030,color:#fff
 style E fill:#744210,color:#fff&lt;/pre&gt;
&lt;h3 id="이-조합을-선택한-이유"&gt;이 조합을 선택한 이유&lt;/h3&gt;
&lt;table&gt;
 &lt;thead&gt;
 &lt;tr&gt;
 &lt;th&gt;기준&lt;/th&gt;
 &lt;th&gt;내용&lt;/th&gt;
 &lt;/tr&gt;
 &lt;/thead&gt;
 &lt;tbody&gt;
 &lt;tr&gt;
 &lt;td&gt;&lt;strong&gt;비용&lt;/strong&gt;&lt;/td&gt;
 &lt;td&gt;두 도구 모두 무료 오픈소스 (Apache-2.0)&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;&lt;strong&gt;표준 준수&lt;/strong&gt;&lt;/td&gt;
 &lt;td&gt;CycloneDX 형식 — ISO/IEC 5230 및 NTIA SBOM 요건 충족&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;&lt;strong&gt;광범위한 언어 지원&lt;/strong&gt;&lt;/td&gt;
 &lt;td&gt;Java, Node.js, Python, Go, Rust 등 20개 이상&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;&lt;strong&gt;중앙 통합 관리&lt;/strong&gt;&lt;/td&gt;
 &lt;td&gt;전사 프로젝트 취약점·라이선스 현황을 한 화면에서 파악&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;&lt;strong&gt;자동화 용이성&lt;/strong&gt;&lt;/td&gt;
 &lt;td&gt;REST API 기반 — CI/CD 파이프라인 연동 간단&lt;/td&gt;
 &lt;/tr&gt;
 &lt;/tbody&gt;
&lt;/table&gt;
&lt;blockquote&gt;
&lt;p&gt;다른 도구와의 비교: FOSSology, SW360 등도 강력한 도구이지만 초기 설정 복잡도가 높습니다.
이 가이드의 조합은 &lt;strong&gt;하루 안에&lt;/strong&gt; 기본 환경을 갖출 수 있도록 최소화했습니다.
각 도구의 상세 기능은 &lt;a href="https://OpenChain-Project.github.io/OpenChain-KWG/guide/tools/5-cdxgen/"&gt;cdxgen 가이드&lt;/a&gt;와
&lt;a href="https://OpenChain-Project.github.io/OpenChain-KWG/guide/tools/7-dependency-track/"&gt;Dependency-Track 가이드&lt;/a&gt;를 참고하세요.&lt;/p&gt;</description></item></channel></rss>