SBOM이란? "이 소프트웨어에 무엇이 들어있는가"를 기계가 읽을 수 있는 포맷으로 기록한 목록이다. 식품의 원재료명처럼. 표준 포맷 SPDX — Linux Foundation CycloneDX — OWASP 왜 중요한가 Log4j 같은 취약점 발생 시 "우리 제품에 영향 있나" 즉답 가능 미국 EO 14028 등 정부 조달 요구 EU Cyber Resilience Act 규제 생성 도구 Syft, Trivy, GitHub dependency graph, npm audit, Snyk.