v0.13.0 — parity 릴리스
폭넓은 기능 릴리스입니다. 모든 항목이 추가 기능입니다 — 기존 스캔·
프로젝트·설정은 바뀌지 않으며, 유일한 신규 외부 egress 기능(SCANOSS)은
기본 꺼짐입니다. 전체 머신 리더블 체인지로그는
CHANGELOG.md에
있습니다.
주요 변경 사항
패키지 사이의 관계 보기 — 의존성 그래프 뷰
Components 탭에 Table / Graph 토글이 생겼습니다. 그래프 뷰는 스캔이 해석한 의존성 그래프(모든 부모 → 자식 엣지)를 인터랙티브 노드-링크 다이어그램으로 그립니다. 각 노드는 최고 심각도 finding의 색으로 칠해지고, 검색 하이라이트와 클릭 상세 패널을 제공합니다 — 패키지가 존재한다는 사실만이 아니라 어떻게 유입됐는지 볼 수 있습니다. 큰 그래프는 트리나 배너로 대체돼 규모가 커져도 뷰가 쓸 만하게 유지됩니다.
어디서든 무엇이든 찾기 — 전역 검색 (⌘K)
커맨드 팔레트(⌘K / Ctrl+K)가 이제 프로젝트·페이지와 함께 접근 가능한 모든 프로젝트의 컴포넌트와 CVE를 검색합니다. 결과는 서버 측에서 팀 범위로 제한되므로 다른 팀의 데이터는 나타나지 않으며, 해당 프로젝트 탭으로 바로 딥링크됩니다.
Excel 취약점 보고서
프로젝트 취약점 보고서를 PDF에 더해 Excel(.xlsx) 워크북(Overview /
Components / Vulnerabilities 시트)으로 Reports 탭에서 내려받을 수 있습니다. 셀
값은 스프레드시트 수식 주입을 막도록 무해화됩니다. 오래된 "Excel / PDF 보고서"
약속을 이행합니다.
라이선스 커버리지 향상
- 분류 카탈로그가 32종에서 52종으로 늘었고, SPDX id가 없는 자유 텍스트
라이선스 이름을 정식 id로 정규화합니다 —
unknown으로 남는 컴포넌트가 줄어듭니다. - 생성되는 NOTICE 파일에 표기 대상 라이선스 전문(SPDX 텍스트)과 컴포넌트별 저작 권 표시가 포함됩니다.
- 표준 컴플라이언스 도구가 놓치는 제약을 표시하는 AI 라이선스 검토 플래그 2종(행동 제한 / 비상업)이 참고용으로 추가됐습니다.
취약점 트리아지 — KEV + AI SBOM 적합성
- CVE가 CISA KEV 카탈로그에 있는 finding에는 KEV 뱃지와 조치 기한이 붙고, 새 Priority 정렬(KEV → 심각도 → EPSS)이 기본값이 됩니다. 관리자 KEV 피드 패널이 동기화 상태를 보여줍니다.
- SBOM 수신이 **CycloneDX 1.7(ML-BOM)**을 받아들이고, 모델 컴포넌트에 G7 "SBOM for AI" 51개 최소 요소 적합성 검사(참고용)를 덧붙입니다.
Vendored OSS 식별 (SCANOSS) — opt-in, 기본 꺼짐
선택적 스캔 단계가 소스 트리를 핑거프린팅해 복사되어 들어온("vendored")
오픈소스를 SCANOSS 지식 베이스와 매칭합니다 — 패키지 매니페스트가 없는
C / C++ / 임베디드 트리의 격차를 마감합니다. 운영자가 SCANOSS_ENABLED=true를
설정하지 않는 한 비활성입니다: 자체 호스 팅 포털이 동의 없이 파일 핑거프린트를
외부 API로 보내서는 안 되기 때문입니다. SCANOSS_API_URL을 자체 호스팅
인스턴스로 지정하면 핑거프린트가 네트워크 밖으로 나가지 않습니다.
업그레이드 안내
추가 기능 릴리스입니다 — 이미지가 부팅 시 실행하는 표준 alembic upgrade head
외에 마이그레이션 조치가 필요 없습니다. 새 기능은 opt-in입니다: SCANOSS는
SCANOSS_ENABLED=true 전까지 꺼져 있고, 의존성 그래프 노드 상한
(DEPENDENCY_GRAPH_MAX_NODES)과 검색 레이트 예산(SEARCH_RATE_LIMIT)은 안전한
기본값을 갖습니다. 새 키는 환경변수를
참고하십시오.