| 클러스터 | 충족 | 미충족 | 검토 | 합계 |
|---|---|---|---|---|
| 메타데이터 | 7 | 3 | 0 | 10 |
| 시스템 수준 속성 | 4 | 1 | 4 | 9 |
| 모델 | 14 | 0 | 0 | 14 |
| 데이터셋 속성 | 8 | 0 | 2 | 10 |
| 인프라 | 0 | 2 | 0 | 2 |
| 보안 속성 | 0 | 1 | 3 | 4 |
| 핵심 성과 지표 | 0 | 1 | 1 | 2 |
| 합계 | 33 | 8 | 10 | 51 |
| # | 상태 | 요구사항 | 필수 | 세부 내용 | 근거 · 방법 |
|---|---|---|---|---|---|
| 1 | PASS | 사양 버전 (CycloneDX 1.3/1.4/1.5/1.6/1.7) | 예 | CycloneDX 1.7 | |
| 2 | PASS | 타임스탬프 (metadata.timestamp) | 예 | 2026-07-22T07:06:34+00:00 | |
| 3 | PASS | 도구 정보 (metadata.tools) | 예 | 도구 1개 | |
| 4 | PASS | 최상위 구성요소 이름+버전 | 예 | job-2026-07-22-07:06:34@1.0 | |
| 5 | PASS | 구성요소 이름+버전 포함률 (100%) | 예 | 1/1 | |
| 6 | PASS | PURL 포함률 (90% 이상) | 예 | 100% (1/1) | |
| 7 | PASS | 추적 가능한 PURL (pkg:generic 없음, 권고) | 아니오 | 추적 불가 0개 | |
| 8 | PASS | PURL 형식 (pkg:type/name@version) | 예 | 형식 오류 0개 | |
| 9 | PASS | 전이 의존성 (의존 그래프) | 예 | 의존 관계 8개 | |
| 10 | WARN | 라이선스 포함률 (80% 이상, 권장) | 아니오 | 62% (5/8) | |
| 11 | PASS | 해시 포함률 (50% 이상, 권장) | 아니오 | 100% (8/8) |
| # | 상태 | 요구사항 | 세부 내용 | 근거 · 방법 |
|---|---|---|---|---|
| 1 | WARN | SBOM 작성자 | SBOM에 없음 | |
| 2 | PASS | SBOM 버전 | 있음 | |
| 3 | PASS | SBOM 데이터 형식 이름 | 있음 | |
| 4 | PASS | SBOM 데이터 형식 버전 | 있음 | |
| 5 | WARN | SBOM 작성자 서명 | SBOM에 없음 | 채우는 방법 보기 |
| 6 | PASS | SBOM 생성 도구 이름 | 있음 | |
| 7 | PASS | SBOM 생성 도구 버전 | 있음 | |
| 8 | WARN | SBOM 생성 맥락 | SBOM에 없음 | |
| 9 | PASS | SBOM 타임스탬프 | 있음 | |
| 10 | PASS | SBOM 의존성 관계 | 있음 | |
| 11 | PASS | 시스템 이름 | 있음 | |
| 12 | PASS | 시스템 구성요소 | 있음 | |
| 13 | WARN | 시스템 제작자 | SBOM에 없음 | |
| 14 | PASS | 시스템 버전 | 있음 | |
| 15 | PASS | 시스템 타임스탬프 | 있음 | |
| 16 | REVIEW | 시스템 데이터 흐름 | 사람 검토 필요 (자동 확인 불가) | 확인할 내용 보기데이터가 시스템 안에서 어떻게 흐르는지 적습니다. 입력이 어디서 오고, 모델이 무엇을 받고, 출력이 어디로 가는지입니다. 적어 둔 내용이 실제 배포 구성과 맞는지 확인합니다. |
| 17 | REVIEW | 시스템 데이터 사용 | 사람 검토 필요 (자동 확인 불가) | 확인할 내용 보기시스템이 받은 데이터를 어떻게 쓰는지 밝힙니다. 저장하는지, 다른 구성요소로 넘기는지, 추가 학습에 쓰는지입니다. 공개하는 개인정보 처리방침과 어긋나지 않는지 확인합니다. |
| 18 | REVIEW | 시스템 입출력 속성 | 사람 검토 필요 (자동 확인 불가) | 확인할 내용 보기시스템이 받는 입력과 내놓는 출력을 적습니다. 형식과 크기 제한, 받지 않는 입력까지 포함합니다. 모델 카드에는 처리 방식만 적히고 시스템의 실제 인터페이스는 드러나지 않아 사람이 확인해야 합니다. |
| 19 | REVIEW | 적용 대상 분야 | 사람 검토 필요 (자동 확인 불가) | 확인할 내용 보기시스템을 어느 분야에 쓰려고 만들었는지, 쓰지 말아야 할 용도는 무엇인지 밝힙니다. 도구가 읽어낼 수 있는 사실이 아니라 판단이며, 규제에서 직접 요구하는 항목입니다. |
| 20 | PASS | 모델 이름 | 모델 구성요소 1/1개 | |
| 21 | PASS | 모델 식별자 | 모델 구성요소 1/1개 | pkg:huggingface/FINAL-Bench/Aether-7B-5Attn@613b24f7 |
| 22 | PASS | 모델 버전 | 모델 구성요소 1/1개 | |
| 23 | PASS | 모델 타임스탬프 | 모델 구성요소 1/1개 | |
| 24 | PASS | 모델 제작자 | 모델 구성요소 1/1개 | |
| 25 | PASS | 모델 설명 | 모델 구성요소 1/1개 | |
| 26 | PASS | 모델 해시 값 | 모델 구성요소 1/1개 | |
| 27 | PASS | 모델 해시 알고리즘 | 모델 구성요소 1/1개 | SHA-256 |
| 28 | PASS | 모델 속성 (모델 카드) | 모델 구성요소 1/1개 | aether_v2_7way |
| 29 | PASS | 모델 입출력 속성 | 모델 구성요소 1/1개 | |
| 30 | PASS | 모델 학습 속성 | 모델 구성요소 1/1개 | |
| 31 | PASS | 모델 라이선스 | 모델 구성요소 1/1개 | Apache-2.0 |
| 32 | PASS | 모델 라이선스 — 공개성 (가중치/구조/데이터/학습) | 있음 | open-architecture, open-data, open-training, open-weight, openness:architecture=open-architecture, openness:training-data=open-data, openness:training=open-training, openness:weights=open-weight |
| 33 | PASS | 모델 외부 참조 | 모델 구성요소 1/1개 | |
| 34 | PASS | 데이터셋 이름 | 있음 | HAERAE-HUB/KOREAN-SyntheticText-1.5B, HAERAE-HUB/KOREAN-WEBTEXT, HuggingFaceFW/fineweb-edu, HuggingFaceTB/finemath, HuggingFaceTB/smollm-corpus, OpenCoder-LLM/opc-fineweb-code-corpus, open-web-math/open-web-math |
| 35 | PASS | 데이터셋 설명 | 있음 | |
| 36 | PASS | 데이터셋 내용 | 있음 | |
| 37 | PASS | 데이터셋 식별자 | 있음 | |
| 38 | PASS | 데이터셋 해시 | 있음 | |
| 39 | PASS | 데이터셋 출처 | 있음 | |
| 40 | REVIEW | 데이터셋 통계 속성 | 사람 검토 필요 (자동 확인 불가) | 확인할 내용 보기학습 데이터의 규모와 구성을 적습니다. 건수, 분류별 비율, 알고 있는 치우침입니다. 이 수치가 모델의 한계를 설명하므로 불리한 내용이라도 밝힙니다. |
| 41 | REVIEW | 데이터셋 민감도 (개인정보/저작권) | 사람 검토 필요 (자동 확인 불가) | 확인할 내용 보기학습 데이터에 개인정보나 타인의 저작물이 섞였는지 판단하고, 무엇을 어떻게 걸러냈는지 기록합니다. 판단이 서지 않으면 공개 전에 개인정보 담당 부서와 법무에 확인합니다. |
| 42 | PASS | 데이터셋 의존성 관계 | 있음 | |
| 43 | PASS | 데이터셋 라이선스 | 있음 | |
| 44 | WARN | 인프라 소프트웨어 (의존성) | SBOM에 없음 | |
| 45 | WARN | 인프라 하드웨어 (HBOM 연결) | SBOM에 없음 | 채우는 방법 보기 |
| 46 | REVIEW | 보안 통제 | 사람 검토 필요 (자동 확인 불가) | 확인할 내용 보기모델과 데이터를 보호하는 통제 수단을 적습니다. 가중치에 누가 접근할 수 있는지, 학습 환경을 어떻게 분리하는지, 산출물에 어떻게 서명하는지입니다. SBOM이 아니라 운영 쪽에 있는 정보입니다. |
| 47 | REVIEW | 보안 준수 | 사람 검토 필요 (자동 확인 불가) | 확인할 내용 보기이 모델이 어떤 보안 표준이나 사내 정책을 따라 만들어졌는지, 누가 승인했는지 밝힙니다. 내용을 옮겨 적기보다 점검 기록을 가리키는 편이 낫습니다. |
| 48 | REVIEW | 사이버보안 정책 정보 | 사람 검토 필요 (자동 확인 불가) | 확인할 내용 보기이 모델의 취약점을 어디로 신고하고 누가 답하는지 적습니다. 공개한 모델에는 학습한 사람이 자리를 옮겨도 유지되는 연락처가 필요합니다. |
| 49 | WARN | 취약점 참조 | SBOM에 없음 | |
| 50 | REVIEW | 보안 지표 | 사람 검토 필요 (자동 확인 불가) | 확인할 내용 보기보안 쪽에서 무엇을 측정했는지 기록합니다. 적대적 입력이나 우회 시도 시험, 거부율, 모의 공격 결과를 방법·시점과 함께 적습니다. 측정하지 않았다면 하지 않았다고 그대로 밝힙니다. |
| 51 | WARN | 운영 성능 지표(KPI) | SBOM에 없음 |
| # | 상태 | 요구사항 | 세부 내용 | 근거 · 방법 |
|---|---|---|---|---|
| 1 | PASS | 시스템 이름 | 있음 | |
| 2 | REVIEW | 시스템 데이터 흐름 | 사람 검토 필요 (자동 확인 불가) | 확인할 내용 보기데이터가 시스템 안에서 어떻게 흐르는지 적습니다. 입력이 어디서 오고, 모델이 무엇을 받고, 출력이 어디로 가는지입니다. 적어 둔 내용이 실제 배포 구성과 맞는지 확인합니다. |
| 3 | REVIEW | 시스템 데이터 사용 | 사람 검토 필요 (자동 확인 불가) | 확인할 내용 보기시스템이 받은 데이터를 어떻게 쓰는지 밝힙니다. 저장하는지, 다른 구성요소로 넘기는지, 추가 학습에 쓰는지입니다. 공개하는 개인정보 처리방침과 어긋나지 않는지 확인합니다. |
| 4 | REVIEW | 시스템 입출력 속성 | 사람 검토 필요 (자동 확인 불가) | 확인할 내용 보기시스템이 받는 입력과 내놓는 출력을 적습니다. 형식과 크기 제한, 받지 않는 입력까지 포함합니다. 모델 카드에는 처리 방식만 적히고 시스템의 실제 인터페이스는 드러나지 않아 사람이 확인해야 합니다. |
| 5 | REVIEW | 적용 대상 분야 | 사람 검토 필요 (자동 확인 불가) | 확인할 내용 보기시스템을 어느 분야에 쓰려고 만들었는지, 쓰지 말아야 할 용도는 무엇인지 밝힙니다. 도구가 읽어낼 수 있는 사실이 아니라 판단이며, 규제에서 직접 요구하는 항목입니다. |
| 6 | PASS | 모델 설명 | 모델 구성요소 1/1개 | |
| 7 | PASS | 모델 속성 (모델 카드) | 모델 구성요소 1/1개 | |
| 8 | PASS | 모델 입출력 속성 | 모델 구성요소 1/1개 | |
| 9 | PASS | 모델 학습 속성 | 모델 구성요소 1/1개 | |
| 10 | PASS | 데이터셋 이름 | 있음 | |
| 11 | PASS | 데이터셋 설명 | 있음 | |
| 12 | PASS | 데이터셋 내용 | 있음 | |
| 13 | PASS | 데이터셋 출처 | 있음 | |
| 14 | REVIEW | 데이터셋 통계 속성 | 사람 검토 필요 (자동 확인 불가) | 확인할 내용 보기학습 데이터의 규모와 구성을 적습니다. 건수, 분류별 비율, 알고 있는 치우침입니다. 이 수치가 모델의 한계를 설명하므로 불리한 내용이라도 밝힙니다. |
| 15 | REVIEW | 데이터셋 민감도 (개인정보/저작권) | 사람 검토 필요 (자동 확인 불가) | 확인할 내용 보기학습 데이터에 개인정보나 타인의 저작물이 섞였는지 판단하고, 무엇을 어떻게 걸러냈는지 기록합니다. 판단이 서지 않으면 공개 전에 개인정보 담당 부서와 법무에 확인합니다. |
| 16 | PASS | 데이터셋 라이선스 | 있음 | |
| 17 | WARN | 인프라 소프트웨어 (의존성) | SBOM에 없음 | |
| 18 | WARN | 인프라 하드웨어 (HBOM 연결) | SBOM에 없음 | 채우는 방법 보기 |
| 19 | REVIEW | 보안 통제 | 사람 검토 필요 (자동 확인 불가) | 확인할 내용 보기모델과 데이터를 보호하는 통제 수단을 적습니다. 가중치에 누가 접근할 수 있는지, 학습 환경을 어떻게 분리하는지, 산출물에 어떻게 서명하는지입니다. SBOM이 아니라 운영 쪽에 있는 정보입니다. |
| 20 | REVIEW | 사이버보안 정책 정보 | 사람 검토 필요 (자동 확인 불가) | 확인할 내용 보기이 모델의 취약점을 어디로 신고하고 누가 답하는지 적습니다. 공개한 모델에는 학습한 사람이 자리를 옮겨도 유지되는 연락처가 필요합니다. |
| 21 | WARN | 취약점 참조 | SBOM에 없음 | |
| 22 | REVIEW | 보안 지표 | 사람 검토 필요 (자동 확인 불가) | 확인할 내용 보기보안 쪽에서 무엇을 측정했는지 기록합니다. 적대적 입력이나 우회 시도 시험, 거부율, 모의 공격 결과를 방법·시점과 함께 적습니다. 측정하지 않았다면 하지 않았다고 그대로 밝힙니다. |
| 23 | WARN | 운영 성능 지표(KPI) | SBOM에 없음 |
| # | 상태 | 요구사항 | 세부 내용 | 근거 · 방법 |
|---|---|---|---|---|
| 1 | PASS | 시스템 이름 | 있음 | |
| 2 | REVIEW | 시스템 데이터 흐름 | 사람 검토 필요 (자동 확인 불가) | 확인할 내용 보기데이터가 시스템 안에서 어떻게 흐르는지 적습니다. 입력이 어디서 오고, 모델이 무엇을 받고, 출력이 어디로 가는지입니다. 적어 둔 내용이 실제 배포 구성과 맞는지 확인합니다. |
| 3 | REVIEW | 시스템 데이터 사용 | 사람 검토 필요 (자동 확인 불가) | 확인할 내용 보기시스템이 받은 데이터를 어떻게 쓰는지 밝힙니다. 저장하는지, 다른 구성요소로 넘기는지, 추가 학습에 쓰는지입니다. 공개하는 개인정보 처리방침과 어긋나지 않는지 확인합니다. |
| 4 | REVIEW | 적용 대상 분야 | 사람 검토 필요 (자동 확인 불가) | 확인할 내용 보기시스템을 어느 분야에 쓰려고 만들었는지, 쓰지 말아야 할 용도는 무엇인지 밝힙니다. 도구가 읽어낼 수 있는 사실이 아니라 판단이며, 규제에서 직접 요구하는 항목입니다. |
| 5 | PASS | 모델 학습 속성 | 모델 구성요소 1/1개 | |
| 6 | REVIEW | 데이터셋 민감도 (개인정보/저작권) | 사람 검토 필요 (자동 확인 불가) | 확인할 내용 보기학습 데이터에 개인정보나 타인의 저작물이 섞였는지 판단하고, 무엇을 어떻게 걸러냈는지 기록합니다. 판단이 서지 않으면 공개 전에 개인정보 담당 부서와 법무에 확인합니다. |
| 7 | REVIEW | 보안 통제 | 사람 검토 필요 (자동 확인 불가) | 확인할 내용 보기모델과 데이터를 보호하는 통제 수단을 적습니다. 가중치에 누가 접근할 수 있는지, 학습 환경을 어떻게 분리하는지, 산출물에 어떻게 서명하는지입니다. SBOM이 아니라 운영 쪽에 있는 정보입니다. |
| 8 | REVIEW | 사이버보안 정책 정보 | 사람 검토 필요 (자동 확인 불가) | 확인할 내용 보기이 모델의 취약점을 어디로 신고하고 누가 답하는지 적습니다. 공개한 모델에는 학습한 사람이 자리를 옮겨도 유지되는 연락처가 필요합니다. |
| 9 | WARN | 취약점 참조 | SBOM에 없음 | |
| 10 | REVIEW | 보안 지표 | 사람 검토 필요 (자동 확인 불가) | 확인할 내용 보기보안 쪽에서 무엇을 측정했는지 기록합니다. 적대적 입력이나 우회 시도 시험, 거부율, 모의 공격 결과를 방법·시점과 함께 적습니다. 측정하지 않았다면 하지 않았다고 그대로 밝힙니다. |