프로젝트 소개
Trusted OSS란?
Trusted OSS는 오픈소스 공급망을 관리하는 데 필요한 가이드와 도구를 만드는 오픈소스 이니셔티브입니다. 세 프로젝트로 이루어집니다.
- Trusted OSS 가이드 — 지금 보고 계신 이 사이트입니다. ISO/IEC 5230(라이선스 컴플라이언스)과 ISO/IEC 18974(보안 보증) 자체 인증을 처음부터 끝까지 완성할 수 있도록 설계된 실전 키트입니다.
- Trusted OSS Agent — 회사 상황에 맞는 정책, 조직, 프로세스, SBOM, 교육, 인증 산출물을 단계적으로 만들어 주는 Claude Code 에이전트입니다.
- TRUSCA — 취약점, 라이선스, SBOM을 한 화면에서 관리하는 자체 호스팅 SCA 포털입니다.
오픈소스 관리 경험이 없는 담당자도 가이드를 따라가며 Agent의 안내를 받으면 자체 인증 선언까지 도달할 수 있습니다.
가이드에 딸린 참조 저장소로 AI 코딩 Best Practice를 함께 운영합니다. AI 코딩 5단계 전략을 실제 설정 파일과 CI 워크플로로 구현해 둔 것이라, fork해서 바로 쓰거나 필요한 파일만 복사할 수 있습니다.
가이드에서 소개하는 다른 도구는 이니셔티브의 구성 프로젝트가 아닙니다. 예를 들어 BomLens는 SK텔레콤이 만든 별개의 오픈소스 도구이며, SBOM 생성 대안으로 소개할 뿐입니다.
어디서 시작했나: OpenChain KWG 커뮤니티
Trusted OSS는 OpenChain KWG(OpenChain Korea Work Group) 커뮤니티에서 출발한 이니셔티브입니다. KWG가 표준 가이드와 템플릿으로 방향을 제시해 왔다면, Trusted OSS는 그것을 실제 산출물로 만드는 실행 도구를 만듭니다.
KWG의 하위 조직은 아닙니다. KWG가 CC BY 4.0으로 공개한 가이드와 템플릿을 출처를 밝히고 활용하며, 운영과 의사결정은 GOVERNANCE.md의 절차를 따릅니다.
OpenChain KWG는 ISO/IEC 5230 국제 표준을 이끄는 Linux Foundation OpenChain Project의 한국 워킹 그룹입니다. 국내 기업의 오픈소스 컴플라이언스 역량을 높이기 위해 가이드·도구·커뮤니티를 운영하고 있습니다.
라이선스
이 사이트의 모든 콘텐츠는 CC BY 4.0 라이선스로 공개됩니다.
출처를 표기하면 자유롭게 복제하고 수정하고 재배포할 수 있으며, 상업적으로도 활용할 수 있습니다.
"Trusted OSS (CC BY 4.0)"
기여 방법
오탈자 수정, 내용 보완, 새로운 샘플 추가 등 어떤 기여도 환영합니다.
- GitHub: github.com/trustedoss — Issue 또는 Pull Request
- 커뮤니티: OpenChain KWG — 분기별 미팅 및 메일링 리스트