6장 CycloneDX와 SPDX를 목적에 맞게 선택한다
둘 다 널리 쓰이는 공개 format이다. 특정 format이 무조건 우월하다고 말하기보다 consumer가 무엇을 읽을 수 있는지 본다. 보안 toolchain이 CycloneDX를 요구하고 법무 교환이 SPDX를 요구할 수 있다.
선택 질문:
- 고객·정부 조달이 요구하는 format과 version은 무엇인가?
- component relationship과 vulnerability data를 어떤 tool이 소비하는가?
- license expression과 notice 생성 흐름은 무엇인가?
- registry와 attestation system이 어느 predicate를 지원하는가?
가능하면 build에서 canonical inventory 하나를 만들고 필요한 format으로 export한다. 서로 다른 scanner가 별도 목록을 만들면 component 수가 달라져 감사 때 혼란이 생긴다. conversion 뒤 component identity와 dependency 관계가 보존됐는지 test한다.