SBOM 점검 (최소 요소·비교·VEX)
check_egovframe_sbomValidate an existing CycloneDX SBOM for submission readiness, detect missing NTIA elements, re-check purl-based status, compare baselines, and draft VEX for new vulnerabilities.
Instructions
이미 만든 CycloneDX SBOM 을 제출물로서 점검합니다(SBOM 파일은 바꾸지 않음). (1) 최소 요소 7종 — 공급자·구성요소명·버전·고유식별자(purl/cpe)·의존관계·작성자·생성 시각(NTIA 최소 요소 = 국내 SW 공급망 보안 가이드라인 핵심 구성요소)을 component 마다 세어 '제출 가능/보완 필요'와 빠진 component 를 보고 (2) 빌드 도구 없이 purl 만으로 기준 판정을 다시 해 생성 당시와 달라진 판정을, offline=false 면 OSV 를 다시 조회해 생성 이후 새로 알려진 취약점을 보고(운영 중 주기 점검) (3) baselinePath(이전 SBOM)를 주면 추가·제거·버전 변경·판정 변화·새 취약점을 비교 (4) vex=true 면 CycloneDX VEX 초안(기본 sbom/vex.cdx.json)을 씁니다 — 새 취약점은 analysis.state=in_triage, affects 는 BOM-Link 로 원본 SBOM 참조, 기존 VEX 에 사람이 적은 판단(not_affected·exploitable 등)은 보존하고 새 취약점만 추가합니다(dryRun=true 면 미리보기). 2027년 공공 SBOM 제출 제도화 대비.
Input Schema
| Name | Required | Description | Default |
|---|---|---|---|
| vex | No | true 면 VEX 초안 작성·갱신(판단 보존) | |
| dryRun | No | vex=true 일 때 쓰지 않고 미리보기 | |
| format | No | 응답 형식 | markdown |
| offline | No | false 면 OSV 재조회로 생성 이후 새 취약점 확인 | |
| vexPath | No | VEX 파일(프로젝트 상대 경로) | sbom/vex.cdx.json |
| sbomPath | No | 점검할 SBOM(프로젝트 상대 경로) | sbom/bom.cdx.json |
| projectDir | Yes | 프로젝트 디렉터리(절대경로 권장) | |
| baselinePath | No | 비교할 이전 SBOM(프로젝트 상대 경로) |
Output Schema
| Name | Required | Description | Default |
|---|---|---|---|
| vex | No | ||
| diff | No | ||
| notes | Yes | ||
| minimum | Yes | ||
| recheck | Yes | ||
| document | Yes | ||
| sbomPath | Yes | ||
| projectDir | Yes | ||
| absolutePath | Yes |