스패로우, SBOM 유통·AI 코드 보안 체계 공개
핵심 요약
스패로우가 ISEC 2026에서 소프트웨어 개발 전 주기 통합 보안 제품군을 공개했다. 스패로우 시큐어허브는 SBOM의 중앙 관리와 무결성 검증, 안전한 공유를 지원한다. 스패로우 MCP는 AI 코딩 흐름 안에서 생성 코드를 자동 분석하고 보안 조치를 제공한다.
공급망 보안 기업 스패로우가 11일 서울 코엑스에서 이틀간 열리는 국제 보안 콘퍼런스 ‘ISEC 2026’에 참가해 소프트웨어 개발 전 주기를 아우르는 통합 보안 솔루션을 공개했다. 현장에서는 올해 출시한 SBOM 공유·관리 플랫폼 ‘스패로우 시큐어허브’와 AI 생성 코드 보안 어시스턴트 ‘스패로우 MCP’가 주요 제품으로 소개됐다.
스패로우 시큐어허브는 소프트웨어 자재명세서인 SBOM의 위·변조 여부를 검증하고 수요사와 공급사 사이의 안전한 유통을 지원한다. 여러 곳에 분산된 SBOM을 중앙에서 통합 관리해 최신 상태로 유지하며, 권한 기반 접근 제어와 무결성 검증을 적용한다. 컴포넌트와 새로 발견되는 취약점의 변화도 계속 감시해 공급망 위험에 대응하도록 설계됐다.
이 플랫폼은 새로운 취약점이 나올 때마다 개별 SBOM을 일일이 다시 살펴야 했던 관리상의 한계를 줄이는 데 초점을 맞췄다. 실제 정보와 다른 SBOM이 공유될 경우 공급망 관리에 혼선이 생길 수 있는 만큼, 참여 주체들이 신뢰할 수 있는 유통 환경을 만드는 것이 핵심이다. 스패로우는 무결성 확인과 취약점 대응 기능을 하나의 플랫폼에 결합했다.
지난 6월 처음 공개된 스패로우 MCP는 코덱스와 클로드 코드 같은 AI 코딩 에이전트가 만든 코드를 MCP 서버로 자동 전송해 보안 분석을 수행한다. 서버에서는 3가지 분석 모델과 스패로우 시큐어코딩(SAST) 등 분석 엔진이 작동하며, 점검·수정된 코드와 조치 방향을 개발자에게 돌려준다. 화면 전환 없이 AI 개발 흐름을 이어가면서 시큐어 코딩을 적용하는 구조다. 전시장에는 SBOM 생성과 오픈소스 분석·관리 제품 ‘스패로우 SCA’, 소프트웨어 취약점 통합 분석 플랫폼 ‘스패로우 엔터프라이즈’도 함께 배치됐다.