자주 묻는 질문
이 페이지는 새로 도입하는 사용자가 가장 많이 묻는 질문에 답하고, 각 항목의 전체 내용을 다루는 페이지로 연결합니다. 상세 가이드를 대신하는 문서가 아니라 안내 지도이므로, 각 답변 아래의 링크를 따라가세요.
시작하기
TRUSCA는 무엇을 하나요?
프로젝트에서 오픈소스 컴포넌트를 스캔하고, 라이선스를 분류하고, 알려진 취약점(CVE)을 매칭하며, 금지 라이선스나 Critical 취약점이 있으면 CI 빌드를 실패시킬 수 있습니다. 자체 호스팅하는 소프트웨어 구성 분석(SCA) 포털입니다. 소개와 상용 도구와의 비교를 참고하세요.
어떻게 설치하나요?
지원하는 방식은 단일 호스트에서의 Docker Compose이며, Kubernetes용 Helm 차트도 제공합니다. 설치 → Docker Compose와 설치 → Helm을 참고하세요.
가장 빠르게 동작을 확인하는 방법은?
Quickstart를 따라가면 스택을 띄우고 프로젝트를 만들어 첫 스캔까지 처음부터 끝까지 실행합니다.
어떤 종류의 분석을 실행할 수 있나요?
네 가지입니다. 소스 SBOM 스캔, 컨테이너 이미지 스캔, 빌드 게이트, 그리고 reachability 신호(현재 Go 모듈 한정, govulncheck 사용)입니다. 분석 유형 레퍼런스가 각각이 무엇을 입력받고 산출하는지 한 매트릭스로 정리합니다.
스캔
프로젝트를 어떻게 스캔하나요?
프로젝트를 등록한 뒤 소스 스캔(Git URL 또는 업로드한 아카이브)이나 컨테이너 스캔(이미지 참조)을 실행합니다. 스캔을 참고하세요.
어떤 언어와 생태계를 지원하나요?
컴포넌트 탐지는 cdxgen을 사용하며 30개 이상의 언어·빌드 시스템을 다룹니다. 라이선스 보강은 여러 레지스트리(PyPI, Maven, crates.io, Go, RubyGems, NuGet)에서 declared 라이선스를 추가로 해석합니다. 컴포넌트와 라이선스를 참고하세요.
스캔은 끝났는데 취약점이 하나도 없습니다 — 결함인가요?
대개는 스캔이 실행될 때 Trivy 데이터베이스 다운로드가 아직 끝나지 않은 경우입니다. 데이터베이스가 도착하면 finding이 자동으로 나타나며(재매칭 beat이 기존 SBOM을 다시 스캔), 재스캔은 필요 없습니다. 관리자 → 취약점 데이터와 온콜 런북 시나리오 1을 참고하세요.
스캔은 얼마나 걸리나요?
소스 스캔은 cdxgen 순회와 scancode가, 컨테이너 스캔은 이미지 풀 시간이 대부분을 차지합니다. Trivy 매칭 단계 자체는 1초 미만입니다. 스캔 → 평균 소요 시간을 참고하세요.