WEBBOOK CHAPTER

CI/CD, 서버실에서 클라우드까지: 10장. SBOM과 provenance를 릴리스 증거로 붙인다

10장. SBOM과 provenance를 릴리스 증거로 붙인다

SBOM은 component inventory이고 취약점 없음 인증서가 아니다. build 시점 component와 license를 기록하고 artifact digest에 묶는다. provenance는 무엇이 어떤 build 환경과 source에서 만들어졌는지 증명한다. GitHub 공식 artifact attestations은 binary와 container image의 build provenance를 만들 수 있다고 설명한다.


artifact digest
  ├─ SBOM digest
  ├─ provenance statement
  ├─ vulnerability scan result + DB timestamp
  └─ test reports

서명·attestation을 생성만 하지 말고 배포 gate에서 issuer, subject, digest를 검증한다. scanner database 시점과 suppression owner·expiry를 남긴다. package license가 제품 배포 방식과 양립하는지 법무 검토 경로를 둔다.