FossID docs kr
  • FossID 소개
    • FossID란
    • FossID 구성
      • 운영 방식
      • 시스템 구성
      • 실행 환경
    • 주요 기능
      • FossID Knowledge Base
      • 다양한 오픈소스 탐지 방식
      • 라이선스 카테고리
      • Snippet Search
      • Quick View
      • 패키지 디펜던시 라이브러리 자동 식별(FossID-DA)
      • Blind Audit
      • SPDX/Cyclone DX 레포트 Import
      • Vuln Snippet Finder
    • 연동 예시
      • Jira 연동
      • Continuous Scanning (CLI 스캐너 적용)
      • Continuous Scanning (WebApp)
  • 사용 매뉴얼
    • Webapp 메뉴 소개
      • Dashboard
      • Projects
        • 승인 정책
        • 화이트리스트
      • Scans
        • Import SPDX/CycloneDX
      • Components
        • Component 생성
        • Component intake 기능
      • Licenses
        • License 카테고리
        • License 생성
      • Vulnerabilities
        • 취약점 악용 가능성(VEX)
        • 취약점 사용자 역할 및 권한
        • CycloneDX SBOM에서 VEX import/export
      • Tools
        • Quick View
        • Snippet Search
        • VSF (VulnSnippet Finder)
      • Users
        • User
        • Role
        • Permission
      • System Utils
      • Help
        • FossID 사용법
        • API test
        • Approval Policy
      • Message
  • 프로젝트 및 스캔
    • Project 및 Scan 생성
      • Project 생성
      • Scan 생성
    • Scan 진행
    • Scan 검증 진행
      • Scan 인터페이스
      • 파일 단위 검증
      • 폴더 단위 검증
      • String Match Rules
      • Dependency 분석
      • 보안취약점 확인
      • 보고서 생성
  • FossID 업데이트
    • FossID 최신 버전 안내
      • 업데이트 가이드(23.1 버전 미만)
      • 업데이트 가이드(23.1 버전 이상)
Powered by GitBook
On this page
  1. 사용 매뉴얼
  2. Webapp 메뉴 소개
  3. Vulnerabilities

CycloneDX SBOM에서 VEX import/export

Previous취약점 사용자 역할 및 권한NextTools

Last updated 18 days ago

Workbench에서 생성된 CycloneDX 보고서에 취약점 악용 가능성 데이터가 추가되었습니다. 다음 옵션의 선택을 해제하여 CycloneDX 보고서에서 VEX 정보를 내보내지 않도록 설정할 수 있습니다.

  • CycloneDX 레포트를 import할때 VEX 정보가 자동으로 포함됩니다.

  • 레포트에 포함된 Component는 Scan내의 dependency에서 추가되므로, VEX 정보를 첨부할 수 있습니다.

    • Component는 Workbench내에 이미 생성되어 있어야하고, CPE가 할당되어있어야 합니다.

    • Component는 import 시 생성되며 CycloneDX 리포트에 CPE 정보가 포함되어 있어야 합니다.

    • Component의 이름과 버전을 기반으로 데이터베이스에서 일치하는 CPE를 찾을 수 있어야 합니다.

  • CPE가 요구되는 이유는 취약점 정보와 VEX 정보는 컴포넌트에 CPE가 할당되어 있어야만 연결될 수 있기 때문입니다.