Archive
AI가 쏟아내는 코드, 무엇을 신뢰할 것인가
AI가 쏟아내는 코드, 무엇을 신뢰할 것인가
- SBOM, VEX 와 실제 공격 위험 기반 소프트웨어 공급망 거버넌스
엘에스웨어 오픈소스사업본부 박준석 본부장
AI가 코드를 빠르게 생성하는 시대, 기업이 마주한 핵심 과제는 더 이상 “취약점이 있는가”에만 머물지 않습니다.
이제는 이 코드가 어디에서 왔고, 실제 제품에 무엇이 포함됐으며,
어떤 근거로 배포를 허용할 수 있는가를 설명할 수 있어야 합니다.
SBOM은 소프트웨어 구성요소를 식별하는 출발점이고,
VEX는 그 취약점이 실제 환경에 영향을 주는지 판단한 근거가 됩니다.
이번 아티클은 AI 생성 코드와 오픈소스 의존성이 만드는 신뢰의 공백을
SBOM · VEX · KEV · EPSS 기반의 증거 중심 거버넌스로 어떻게 메울 수 있는지 다룹니다.
AI 시대에 소프트웨어를 신뢰하고 배포하기 위한 공급망 보안 운영 전략이 궁금하다면,
아래 본문에서 확인해보세요.
