InfoGrab DocsInfoGrab Docs

CycloneDX 파일의 라이선스 스캔

CycloneDX 파일의 라이선스 스캔에 대해 설명합니다.

히스토리 레거시 라이선스 컴플라이언스 분석기( License-Scanning.gitlab-ci.yml )가 GitLab 17.0에서 제거되었습니다 . GitLab 17.5에서 CycloneDX 보고서 아티팩트를 라이선스 정보의 데이터 소스로 사용하는 GitLab 17.6에서 CycloneDX 보고서 아티팩트를 라이선스 정보의 데이터 소스로 사용하는 기능이 기본적으로 활성화되었습니다. 필요하면 기능을 비활성화할 수 있도록 license_scanning_with_sbom_licenses 기능 플래그는 그대로 남아 있었습니다. GitLab 17.8에서 license_scanning_with_sbom_licenses 기능 플래그가 제거되었습니다. 사용 중인 라이선스를 탐지하기 위해 라이선스 컴플라이언스는 의존성 스캔 job 을 실행하고, 그 job이 생성한 CycloneDX 소프트웨어 자재 명세서(SBOM)를 분석합니다. 이 스캔 방식은 SPDX 목록 에 정의된 600가지가 넘는 라이선스 유형을 파싱하고 식별할 수 있습니다. 지원되는 언어 에 대해 CycloneDX 보고서 아티팩트를 생성하고 GitLab CycloneDX 속성 분류 체계를 따른다면, 서드파티 스캐너로 의존성 목록을 생성할 수도 있습니다. 그 밖의 라이선스를 제공하는 기능은 에픽 10861 에서 추적하고 있습니다. Note 라이선스 스캐닝 기능은 외부 데이터베이스에 수집되어 GitLab 인스턴스와 자동으로 동기화되는 공개 패키지 메타데이터를 사용합니다. 이 데이터베이스는 미국에 호스팅된 다중 리전 Google Cloud Storage 버킷입니다. 스캔은 GitLab 인스턴스 안에서만 실행됩니다. 컨텍스트 정보(예: 프로젝트 의존성 목록)는 외부 서비스로 전송되지 않습니다. 구성 # CycloneDX 파일의 라이선스 스캐닝을 활성화하려면 다음 방법을 사용합니다. 의존성 스캔 템플릿 사용 의존성 스캔 을 켜고 사전 요구 사항이 충족되었는지 확인합니다. GitLab Self-Managed에서는 GitLab 인스턴스의 Admin 영역에서 동기화할 패키지 레지스트리 메타데이터를 선택 할 수 있습니다. 이 데이터 동기화가 동작하려면 GitLab 인스턴스에서 storage.googleapis.com 과 pmdb-dist-svc.runway.gitlab.net 도메인으로 나가는 네트워크 트래픽을 허용해야 합니다. 네트워크 연결이 제한되거나 없는 경우에는 오프라인 환경에서 실행 절을 참고합니다. 또는 해당 패키지 레지스트리에 대해 CI/CD 컴포넌트 를 사용합니다. 지원되는 언어 및 패키지 관리자 # 히스토리 GitLab 17.9에서 Swift 지원이 도입되었습니다 . GitLab 18.10에서 Dart 지원이 도입되었습니다 . 다음 언어와 패키지 관리자에서 라이선스 스캐닝을 지원합니다. 언어 패키지 관리자 의존성 스캔 템플릿 CI/CD 컴포넌트 .NET NuGet 예 아니요 C# 예 아니요 C Conan 예 아니요 C++ 예 아니요 Dart pub 예 아니요 Go 1 Go 예 아니요 Java