개발 용어집
일반 CS 사전이 아닙니다. 이 사이트를 읽는 데 필요한 말부터 채웁니다 — 지원 종료·취약점·의존성처럼 트래커 화면에 실제로 나오는 용어입니다.
이 사이트에서 바로 마주치는 말
EOL·LTS·SemVer 처럼 화면에 나오는 용어
공개 취약점 식별자
CVE
CVE(공개 취약점 식별자)는 소프트웨어나 시스템에서 발견된 특정 보안 취약점에 부여되는 전 세계 공통 번호다. 여러 벤더와 보안 도구가 같은 취약점을 서로 다른 이름으로 부르는 혼란을 막기 위해 만들어졌으며, 패치 공지나 취약점 스…
기술지원 종료
EOS (End of Service/Support)
EOS는 제조사나 공급사가 특정 제품에 대한 패치, 버그 수정, 문의 대응 등 기술지원 서비스를 제공하지 않기로 하는 시점이다. 지원이 끊긴 이후 보안 취약점이 발견돼도 공식 수정을 받을 수 없어 운영 중인 시스템이라면 마이그레이션이…
사용 중단 예고
Deprecation
사용 중단 예고란 특정 API, 기능, 라이브러리를 앞으로 없앨 계획임을 미리 공지하는 것이다. 예고된 대상은 당장은 정상 동작하며, 경고 메시지나 문서 표기로만 알림이 나타나는 경우가 많다. 제거와 혼동하기 쉬운데, 제거는 실제로 …
유의적 버전
SemVer (Semantic Versioning)
유의적 버전은 소프트웨어 배포판에 메이저.마이너.패치 형식의 세 자리 숫자를 부여해 변경 내용의 호환성을 예측 가능하게 알리는 버전 관리 규칙이다. 패치는 버그 수정, 마이너는 하위 호환을 유지하는 기능 추가, 메이저는 기존 사용 방…
잠금 파일
Lockfile
잠금 파일은 프로젝트가 설치할 패키지들의 정확한 버전과 의존성 트리를 기록해 두는 파일이다. 설정 파일에는 흔히 버전 범위만 적혀 있어 같은 코드라도 설치 시점이나 환경에 따라 실제로 받아지는 패키지 버전이 달라질 수 있는데, 잠금 …
장기 지원 버전
LTS (Long Term Support)
LTS는 일반 정기 릴리스보다 훨씬 긴 기간 동안 보안 패치와 버그 수정을 받는 소프트웨어 버전 계열을 뜻한다. 일반 버전은 새 기능이 자주 들어가는 대신 지원 기간이 짧고, LTS는 기능 변경을 최소화하는 대신 안정성과 호환성을 오…
지원 종료
EOL (End of Life)
EOL(End of Life)은 제조사나 배포사가 특정 소프트웨어·하드웨어 버전에 대한 보안 패치와 기술 지원 제공을 중단하는 시점을 뜻한다. 이 시점이 지나면 새로운 취약점이 발견되어도 공식 수정이 나오지 않으므로, 운영 중인 시스…
호환성 파괴 변경
Breaking Change
호환성 파괴 변경이란 기존 API, 설정, 동작 방식을 변경해 이전 사용 코드가 수정 없이는 정상 동작하지 않게 만드는 변경이다. 새 기능 추가와 달리 이 변경은 사용하는 쪽이 자기 코드를 능동적으로 고쳐야만 업그레이드가 가능하므로,…
의존성·릴리스를 다루면 마주치는 말
전이 의존성·잠금 파일·라이선스
GitHub 보안 권고
GHSA
GHSA는 깃허브가 자체적으로 발행하는 보안 권고 식별자로, 소스 코드 저장소 플랫폼에 등록된 오픈소스 패키지의 취약점을 추적하기 위해 부여된다. 국가기관이 관리하는 CVE 체계와 별개로 운영되기 때문에 CVE 번호가 배정되기 전에 …
모노레포
Monorepo
모노레포는 여러 개의 독립된 프로젝트나 패키지를 하나의 버전 관리 저장소에서 함께 관리하는 방식이다. 여러 리포지토리에 흩어진 코드를 오갈 필요 없이 공통 라이브러리 변경 사항을 여러 프로젝트에 한 번에 반영할 수 있어 대규모 조직에…
연장 지원
Extended Support
연장 지원은 표준 지원 종료 이후에도 추가 비용을 내고 유지보수 지원을 이어받는 계약 형태이다. 표준 지원 기간에는 보안 패치와 버그 수정이 무상 또는 기본 계약에 포함되지만, 연장 지원 단계에서는 별도 비용을 지불해야 지속적인 패치…
오픈소스 취약점 데이터베이스
OSV
OSV는 소프트웨어 패키지 생태계별로 알려진 보안 취약점 정보를 기계 판독 가능한 형식으로 모아둔 공개 데이터베이스다. 여러 언어와 패키지 매니저의 취약점 정보를 표준화된 스키마로 통합해 제공하기 때문에, 의존성 스캐너나 CI 파이프…
전이 의존성
Transitive Dependency
전이 의존성이란 개발자가 직접 명시해 설치한 패키지가 아니라, 그 패키지가 동작하기 위해 필요로 하는 또 다른 패키지가 자동으로 함께 설치되는 것을 말한다. 프로젝트의 패키지 목록에는 몇 개 안 되는 라이브러리만 적혀 있어도, 실제 …
취약점 심각도 점수
CVSS
CVSS는 소프트웨어 취약점의 심각도를 0에서 10 사이 숫자로 표준화해 나타내는 채점 체계이다. 공격 난이도, 필요 권한, 영향 범위 같은 요소를 조합해 계산하므로 서로 다른 취약점을 비교하고 대응 우선순위를 정하는 데 널리 쓰인다…
카피레프트
Copyleft
카피레프트는 소프트웨어를 수정하거나 재배포할 때 원본과 동일한 라이선스 조건을 적용하도록 요구하는 저작권 정책이다. 소스코드 공개와 자유로운 수정을 계속 보장하려는 목적에서 나왔으며, 파생물도 같은 방식으로 공개해야 한다는 점이 핵심…
피어 의존성
Peer Dependency
피어 의존성이란 패키지가 자신의 의존성 목록에 직접 설치하지 않고, 이를 사용하는 애플리케이션이나 다른 패키지가 대신 설치해 제공해 주기를 요구하는 방식의 의존성이다. 주로 플러그인이나 확장 패키지가 특정 프레임워크나 라이브러리와 함…
허용적 라이선스
Permissive License
허용적 라이선스는 소스 코드의 사용, 수정, 재배포에 거의 제약을 두지 않는 오픈소스 라이선스를 뜻하며 MIT, Apache-2.0 등이 대표적이다. 수정본을 공개할 의무나 동일 라이선스를 강제하는 조항이 없어 상업용 소프트웨어나 폐…
활성 지원 종료
EOAS (End of Active Support)
EOAS(활성 지원 종료)는 제조사나 프로젝트가 특정 소프트웨어·하드웨어 버전에 대해 신기능 추가와 일반적인 버그 수정을 중단하는 시점이다. 이후에도 심각한 보안 취약점에 대한 패치는 별도 기간 동안 계속 제공되는 경우가 많아, 완전…
공급망·정책까지 들어가면 마주치는 말
SBOM·공급망 공격·SPDX
SPDX 라이선스 식별자
SPDX License Identifier
SPDX 라이선스 식별자는 오픈소스 라이선스를 짧은 문자열로 표준화해 표기한 것으로, 소프트웨어나 패키지 메타데이터에서 라이선스를 기계가 자동으로 인식하고 비교할 수 있게 해준다. 라이선스 전문을 자연어로 읽어 해석할 필요 없이 식별…
공급망 공격
Supply Chain Attack
공급망 공격은 개발자가 직접 작성한 코드가 아니라 프로젝트가 의존하는 외부 패키지, 라이브러리, 빌드 도구를 경유해 악성 코드를 심는 침투 방식이다. 개발자는 보통 자신이 짠 코드만 검토하고 의존성 코드는 신뢰한 채로 그대로 가져다 …
소프트웨어 명세서
SBOM
SBOM은 소프트웨어 제품을 구성하는 모든 부품(오픈소스 라이브러리, 프레임워크, 그 의존성까지)의 목록을 문서화한 것이다. 새로운 취약점이 공개되었을 때 자사 제품이 해당 구성 요소를 포함하는지, 어느 버전을 쓰는지 신속히 확인할 …
contact@qpx.kr 로 알려주세요.