BomLensSBOM
적합성

SBOM 적합성 보고서

프로젝트: Aether-7B-5Attn · 생성 시각: 2026-07-22T07:06:38Z · 형식: CycloneDX

결과: PASS 필수 실패: 0 경고: 9 검토 필요: 10

클러스터별 G7 최소 요소

클러스터충족미충족검토합계
메타데이터73010
시스템 수준 속성4149
모델140014
데이터셋 속성80210
인프라0202
보안 속성0134
핵심 성과 지표0112
합계3381051

검토 대상 라이선스

AI 행위 사용 제한 또는 비상업 라이선스 표시가 붙은 구성요소가 없습니다.

SBOM 형식 요건

SBOM 자체가 갖춰야 할 형식 요건입니다. 어떤 방식으로 만든 SBOM이든 같은 기준으로 확인하며, 필수 항목이 하나라도 실패하면 전체 판정이 실패가 됩니다.

#상태요구사항필수세부 내용근거 · 방법
1PASS사양 버전 (CycloneDX 1.3/1.4/1.5/1.6/1.7)CycloneDX 1.7
2PASS타임스탬프 (metadata.timestamp)2026-07-22T07:06:34+00:00
3PASS도구 정보 (metadata.tools)도구 1개
4PASS최상위 구성요소 이름+버전job-2026-07-22-07:06:34@1.0
5PASS구성요소 이름+버전 포함률 (100%)1/1
6PASSPURL 포함률 (90% 이상)100% (1/1)
7PASS추적 가능한 PURL (pkg:generic 없음, 권고)아니오추적 불가 0개
8PASSPURL 형식 (pkg:type/name@version)형식 오류 0개
9PASS전이 의존성 (의존 그래프)의존 관계 8개
10WARN라이선스 포함률 (80% 이상, 권장)아니오62% (5/8)
11PASS해시 포함률 (50% 이상, 권장)아니오100% (8/8)

G7 최소 요구사항

G7 「Software Bill of Materials for AI — Minimum Elements」의 권고 항목입니다. 모두 권고라 판정을 좌우하지 않으며, 자동으로 확인할 수 없는 항목은 검토 필요로 표시됩니다.

#상태요구사항세부 내용근거 · 방법
1WARNSBOM 작성자SBOM에 없음
2PASSSBOM 버전있음
3PASSSBOM 데이터 형식 이름있음
4PASSSBOM 데이터 형식 버전있음
5WARNSBOM 작성자 서명SBOM에 없음
채우는 방법 보기
"signature": {
  "algorithm": "ES256",
  "value": "MEUCIQD…"
}

참고: cyclonedx.org

6PASSSBOM 생성 도구 이름있음
7PASSSBOM 생성 도구 버전있음
8WARNSBOM 생성 맥락SBOM에 없음
9PASSSBOM 타임스탬프있음
10PASSSBOM 의존성 관계있음
11PASS시스템 이름있음
12PASS시스템 구성요소있음
13WARN시스템 제작자SBOM에 없음
14PASS시스템 버전있음
15PASS시스템 타임스탬프있음
16REVIEW시스템 데이터 흐름사람 검토 필요 (자동 확인 불가)
확인할 내용 보기

데이터가 시스템 안에서 어떻게 흐르는지 적습니다. 입력이 어디서 오고, 모델이 무엇을 받고, 출력이 어디로 가는지입니다. 적어 둔 내용이 실제 배포 구성과 맞는지 확인합니다.

참고: www.bsi.bund.de

17REVIEW시스템 데이터 사용사람 검토 필요 (자동 확인 불가)
확인할 내용 보기

시스템이 받은 데이터를 어떻게 쓰는지 밝힙니다. 저장하는지, 다른 구성요소로 넘기는지, 추가 학습에 쓰는지입니다. 공개하는 개인정보 처리방침과 어긋나지 않는지 확인합니다.

참고: www.bsi.bund.de

18REVIEW시스템 입출력 속성사람 검토 필요 (자동 확인 불가)
확인할 내용 보기

시스템이 받는 입력과 내놓는 출력을 적습니다. 형식과 크기 제한, 받지 않는 입력까지 포함합니다. 모델 카드에는 처리 방식만 적히고 시스템의 실제 인터페이스는 드러나지 않아 사람이 확인해야 합니다.

참고: www.bsi.bund.de

19REVIEW적용 대상 분야사람 검토 필요 (자동 확인 불가)
확인할 내용 보기

시스템을 어느 분야에 쓰려고 만들었는지, 쓰지 말아야 할 용도는 무엇인지 밝힙니다. 도구가 읽어낼 수 있는 사실이 아니라 판단이며, 규제에서 직접 요구하는 항목입니다.

참고: www.bsi.bund.de

20PASS모델 이름모델 구성요소 1/1개
21PASS모델 식별자모델 구성요소 1/1개pkg:huggingface/FINAL-Bench/Aether-7B-5Attn@613b24f7
22PASS모델 버전모델 구성요소 1/1개
23PASS모델 타임스탬프모델 구성요소 1/1개
24PASS모델 제작자모델 구성요소 1/1개
25PASS모델 설명모델 구성요소 1/1개
26PASS모델 해시 값모델 구성요소 1/1개
27PASS모델 해시 알고리즘모델 구성요소 1/1개SHA-256
28PASS모델 속성 (모델 카드)모델 구성요소 1/1개aether_v2_7way
29PASS모델 입출력 속성모델 구성요소 1/1개
30PASS모델 학습 속성모델 구성요소 1/1개
31PASS모델 라이선스모델 구성요소 1/1개Apache-2.0
32PASS모델 라이선스 — 공개성 (가중치/구조/데이터/학습)있음open-architecture, open-data, open-training, open-weight, openness:architecture=open-architecture, openness:training-data=open-data, openness:training=open-training, openness:weights=open-weight
33PASS모델 외부 참조모델 구성요소 1/1개
34PASS데이터셋 이름있음HAERAE-HUB/KOREAN-SyntheticText-1.5B, HAERAE-HUB/KOREAN-WEBTEXT, HuggingFaceFW/fineweb-edu, HuggingFaceTB/finemath, HuggingFaceTB/smollm-corpus, OpenCoder-LLM/opc-fineweb-code-corpus, open-web-math/open-web-math
35PASS데이터셋 설명있음
36PASS데이터셋 내용있음
37PASS데이터셋 식별자있음
38PASS데이터셋 해시있음
39PASS데이터셋 출처있음
40REVIEW데이터셋 통계 속성사람 검토 필요 (자동 확인 불가)
확인할 내용 보기

학습 데이터의 규모와 구성을 적습니다. 건수, 분류별 비율, 알고 있는 치우침입니다. 이 수치가 모델의 한계를 설명하므로 불리한 내용이라도 밝힙니다.

참고: huggingface.co

41REVIEW데이터셋 민감도 (개인정보/저작권)사람 검토 필요 (자동 확인 불가)
확인할 내용 보기

학습 데이터에 개인정보나 타인의 저작물이 섞였는지 판단하고, 무엇을 어떻게 걸러냈는지 기록합니다. 판단이 서지 않으면 공개 전에 개인정보 담당 부서와 법무에 확인합니다.

참고: www.bsi.bund.de

42PASS데이터셋 의존성 관계있음
43PASS데이터셋 라이선스있음
44WARN인프라 소프트웨어 (의존성)SBOM에 없음
45WARN인프라 하드웨어 (HBOM 연결)SBOM에 없음
채우는 방법 보기
"externalReferences": [
  { "type": "bom", "url": "https://example.com/hbom.json" }
]

참고: cyclonedx.org

46REVIEW보안 통제사람 검토 필요 (자동 확인 불가)
확인할 내용 보기

모델과 데이터를 보호하는 통제 수단을 적습니다. 가중치에 누가 접근할 수 있는지, 학습 환경을 어떻게 분리하는지, 산출물에 어떻게 서명하는지입니다. SBOM이 아니라 운영 쪽에 있는 정보입니다.

참고: www.bsi.bund.de

47REVIEW보안 준수사람 검토 필요 (자동 확인 불가)
확인할 내용 보기

이 모델이 어떤 보안 표준이나 사내 정책을 따라 만들어졌는지, 누가 승인했는지 밝힙니다. 내용을 옮겨 적기보다 점검 기록을 가리키는 편이 낫습니다.

참고: www.bsi.bund.de

48REVIEW사이버보안 정책 정보사람 검토 필요 (자동 확인 불가)
확인할 내용 보기

이 모델의 취약점을 어디로 신고하고 누가 답하는지 적습니다. 공개한 모델에는 학습한 사람이 자리를 옮겨도 유지되는 연락처가 필요합니다.

참고: www.bsi.bund.de

49WARN취약점 참조SBOM에 없음
50REVIEW보안 지표사람 검토 필요 (자동 확인 불가)
확인할 내용 보기

보안 쪽에서 무엇을 측정했는지 기록합니다. 적대적 입력이나 우회 시도 시험, 거부율, 모의 공격 결과를 방법·시점과 함께 적습니다. 측정하지 않았다면 하지 않았다고 그대로 밝힙니다.

참고: www.bsi.bund.de

51WARN운영 성능 지표(KPI)SBOM에 없음

규제 대응표

BomLens does not certify or determine compliance with the EU AI Act, the Korean AI Framework Act, or any other regulation. This crosswalk makes documentation gaps visible so a person can prepare; interpreting it against a specific system's legal obligations is a person's job.

EU AI Act — Annex IV technical documentation

Regulation (EU) 2024/1689, Article 11(1) and Annex IV · 충족 10, 미충족 4, 검토 필요 9

#상태요구사항세부 내용근거 · 방법
1PASS시스템 이름
Annex IV(1)
있음
2REVIEW시스템 데이터 흐름
Annex IV(1)
사람 검토 필요 (자동 확인 불가)
확인할 내용 보기

데이터가 시스템 안에서 어떻게 흐르는지 적습니다. 입력이 어디서 오고, 모델이 무엇을 받고, 출력이 어디로 가는지입니다. 적어 둔 내용이 실제 배포 구성과 맞는지 확인합니다.

참고: www.bsi.bund.de

3REVIEW시스템 데이터 사용
Annex IV(2)(d)
사람 검토 필요 (자동 확인 불가)
확인할 내용 보기

시스템이 받은 데이터를 어떻게 쓰는지 밝힙니다. 저장하는지, 다른 구성요소로 넘기는지, 추가 학습에 쓰는지입니다. 공개하는 개인정보 처리방침과 어긋나지 않는지 확인합니다.

참고: www.bsi.bund.de

4REVIEW시스템 입출력 속성
Annex IV(1)
사람 검토 필요 (자동 확인 불가)
확인할 내용 보기

시스템이 받는 입력과 내놓는 출력을 적습니다. 형식과 크기 제한, 받지 않는 입력까지 포함합니다. 모델 카드에는 처리 방식만 적히고 시스템의 실제 인터페이스는 드러나지 않아 사람이 확인해야 합니다.

참고: www.bsi.bund.de

5REVIEW적용 대상 분야
Annex IV(1)
사람 검토 필요 (자동 확인 불가)
확인할 내용 보기

시스템을 어느 분야에 쓰려고 만들었는지, 쓰지 말아야 할 용도는 무엇인지 밝힙니다. 도구가 읽어낼 수 있는 사실이 아니라 판단이며, 규제에서 직접 요구하는 항목입니다.

참고: www.bsi.bund.de

6PASS모델 설명
Annex IV(1)
모델 구성요소 1/1개
7PASS모델 속성 (모델 카드)
Annex IV(2)(b)-(c)
모델 구성요소 1/1개
8PASS모델 입출력 속성
Annex IV(3)
모델 구성요소 1/1개
9PASS모델 학습 속성
Annex IV(2)(d)
모델 구성요소 1/1개
10PASS데이터셋 이름
Annex IV(2)(d)
있음
11PASS데이터셋 설명
Annex IV(2)(d)
있음
12PASS데이터셋 내용
Annex IV(2)(d)
있음
13PASS데이터셋 출처
Annex IV(2)(d)
있음
14REVIEW데이터셋 통계 속성
Annex IV(2)(d)
사람 검토 필요 (자동 확인 불가)
확인할 내용 보기

학습 데이터의 규모와 구성을 적습니다. 건수, 분류별 비율, 알고 있는 치우침입니다. 이 수치가 모델의 한계를 설명하므로 불리한 내용이라도 밝힙니다.

참고: huggingface.co

15REVIEW데이터셋 민감도 (개인정보/저작권)
Annex IV(2)(d)
사람 검토 필요 (자동 확인 불가)
확인할 내용 보기

학습 데이터에 개인정보나 타인의 저작물이 섞였는지 판단하고, 무엇을 어떻게 걸러냈는지 기록합니다. 판단이 서지 않으면 공개 전에 개인정보 담당 부서와 법무에 확인합니다.

참고: www.bsi.bund.de

16PASS데이터셋 라이선스
Annex IV(2)(d)
있음
17WARN인프라 소프트웨어 (의존성)
Annex IV(2)(c)
SBOM에 없음
18WARN인프라 하드웨어 (HBOM 연결)
Annex IV(1)
SBOM에 없음
채우는 방법 보기
"externalReferences": [
  { "type": "bom", "url": "https://example.com/hbom.json" }
]

참고: cyclonedx.org

19REVIEW보안 통제
Annex IV(2)(h)
사람 검토 필요 (자동 확인 불가)
확인할 내용 보기

모델과 데이터를 보호하는 통제 수단을 적습니다. 가중치에 누가 접근할 수 있는지, 학습 환경을 어떻게 분리하는지, 산출물에 어떻게 서명하는지입니다. SBOM이 아니라 운영 쪽에 있는 정보입니다.

참고: www.bsi.bund.de

20REVIEW사이버보안 정책 정보
Annex IV(5)
사람 검토 필요 (자동 확인 불가)
확인할 내용 보기

이 모델의 취약점을 어디로 신고하고 누가 답하는지 적습니다. 공개한 모델에는 학습한 사람이 자리를 옮겨도 유지되는 연락처가 필요합니다.

참고: www.bsi.bund.de

21WARN취약점 참조
Annex IV(2)(h)
SBOM에 없음
22REVIEW보안 지표
Annex IV(2)(h)
사람 검토 필요 (자동 확인 불가)
확인할 내용 보기

보안 쪽에서 무엇을 측정했는지 기록합니다. 적대적 입력이나 우회 시도 시험, 거부율, 모의 공격 결과를 방법·시점과 함께 적습니다. 측정하지 않았다면 하지 않았다고 그대로 밝힙니다.

참고: www.bsi.bund.de

23WARN운영 성능 지표(KPI)
Annex IV(2)(g)
SBOM에 없음

AI Framework Act (Korea)

인공지능 발전과 신뢰 기반 조성 등에 관한 기본법 (effective 2026-01-22) · 충족 2, 미충족 1, 검토 필요 7

#상태요구사항세부 내용근거 · 방법
1PASS시스템 이름
제31조
있음
2REVIEW시스템 데이터 흐름
제35조
사람 검토 필요 (자동 확인 불가)
확인할 내용 보기

데이터가 시스템 안에서 어떻게 흐르는지 적습니다. 입력이 어디서 오고, 모델이 무엇을 받고, 출력이 어디로 가는지입니다. 적어 둔 내용이 실제 배포 구성과 맞는지 확인합니다.

참고: www.bsi.bund.de

3REVIEW시스템 데이터 사용
제35조
사람 검토 필요 (자동 확인 불가)
확인할 내용 보기

시스템이 받은 데이터를 어떻게 쓰는지 밝힙니다. 저장하는지, 다른 구성요소로 넘기는지, 추가 학습에 쓰는지입니다. 공개하는 개인정보 처리방침과 어긋나지 않는지 확인합니다.

참고: www.bsi.bund.de

4REVIEW적용 대상 분야
제33조
사람 검토 필요 (자동 확인 불가)
확인할 내용 보기

시스템을 어느 분야에 쓰려고 만들었는지, 쓰지 말아야 할 용도는 무엇인지 밝힙니다. 도구가 읽어낼 수 있는 사실이 아니라 판단이며, 규제에서 직접 요구하는 항목입니다.

참고: www.bsi.bund.de

5PASS모델 학습 속성
제32조
모델 구성요소 1/1개
6REVIEW데이터셋 민감도 (개인정보/저작권)
제35조
사람 검토 필요 (자동 확인 불가)
확인할 내용 보기

학습 데이터에 개인정보나 타인의 저작물이 섞였는지 판단하고, 무엇을 어떻게 걸러냈는지 기록합니다. 판단이 서지 않으면 공개 전에 개인정보 담당 부서와 법무에 확인합니다.

참고: www.bsi.bund.de

7REVIEW보안 통제
제32조
사람 검토 필요 (자동 확인 불가)
확인할 내용 보기

모델과 데이터를 보호하는 통제 수단을 적습니다. 가중치에 누가 접근할 수 있는지, 학습 환경을 어떻게 분리하는지, 산출물에 어떻게 서명하는지입니다. SBOM이 아니라 운영 쪽에 있는 정보입니다.

참고: www.bsi.bund.de

8REVIEW사이버보안 정책 정보
제32조
사람 검토 필요 (자동 확인 불가)
확인할 내용 보기

이 모델의 취약점을 어디로 신고하고 누가 답하는지 적습니다. 공개한 모델에는 학습한 사람이 자리를 옮겨도 유지되는 연락처가 필요합니다.

참고: www.bsi.bund.de

9WARN취약점 참조
제32조
SBOM에 없음
10REVIEW보안 지표
제32조
사람 검토 필요 (자동 확인 불가)
확인할 내용 보기

보안 쪽에서 무엇을 측정했는지 기록합니다. 적대적 입력이나 우회 시도 시험, 거부율, 모의 공격 결과를 방법·시점과 함께 적습니다. 측정하지 않았다면 하지 않았다고 그대로 밝힙니다.

참고: www.bsi.bund.de