제품 보안
및 EU 사이버 복원력법

point 1
symbol 2
symbol
shape
shape
point
shape
symbol

CRA 준수 및 공급업체 감사 자료

유럽 시장에 출시되는 제품을 개발하면서 ProEssentials를 내장하는 경우, EU 사이버 복원력법에 따라 통합하는 모든 구성요소의 보안에 대한 책임은 귀사에 있습니다. 이 페이지는 ProEssentials와 관련한 그 책임을, 당사에 질문서를 보내지 않고도 충족할 수 있도록 마련되었습니다.

지원되는 모든 ProEssentials 버전은 서드파티 및 오픈소스 코드를 전혀 포함하지 않으며, 네트워크 연결을 전혀 열지 않고, 런타임에 고객 데이터를 전혀 처리하지 않습니다. 25년이 넘는 출시 기간 동안 ProEssentials 자체에서 보안 익스플로잇이 보고된 적은 한 번도 없습니다. 당사가 게시하는 모든 배포판은 암호학적으로 서명되어 있으며, 공개된 지원 기간 내의 모든 버전에 대해 보안 수정은 무상입니다.

웹 페이지 대신 문서가 필요하시면 ProEssentials EU CRA 성명서(PDF) 다운로드를 이용하십시오. 이 페이지와 동일한 내용이며, 감사 자료에 바로 첨부하실 수 있습니다.

보안 도구는 사람보다 빠르게 발전해 왔습니다. AI와 자동 스캐너는 이제 어떤 사람의 검토보다도 취약점을 잘 찾아내며, 공격자도 저희와 똑같은 도구를 가지고 있습니다. 그래서 예전보다 더 강하게 보안을 다져야 합니다. 여기서 나오는 결론은 하나입니다. 의존성이 거의 없고 인터넷과 주고받지 않는 구성요소야말로 임베드하기에 가장 안전합니다. 스캐너에게도 공격자에게도 가리킬 것이 거의 없습니다.

이제 조금 불편한 이야기입니다. 저희 경험상 큰 기업일수록 새 버전으로 옮기기를 주저하며, 이미 보유한 최신 버전으로조차 옮기지 않는 경우가 있습니다. 단지 테스트가 부담스럽기 때문입니다. 저희가 고객의 코드를 망가뜨리지 않으리라 믿어 주십시오. 그러지 않으려고 노력하고 있으며, 업그레이드를 매끄럽게 만들기 위해 아마 다른 어떤 컴포넌트 공급업체보다 더 애쓰고 있습니다. 여러 버전을 건너뛰면 글꼴과 색상을 조금 손봐야 할 수 있지만, 마이너 버전 업그레이드는 그조차 거의 필요하지 않습니다. 부디 보유하신 최신 버전을 사용하시고, 코드를 최신 상태로 유지해 주십시오.

믿고 의지하실 수 있는 사항

이 페이지의 약속들은 컴플라이언스 검토자가 보통 별도로 요청해야 하는 내용입니다. 바로 감사 자료에 편철하실 수 있도록 여기에 명시했습니다.

서드파티 및 오픈소스 코드지원되는 버전에는 전혀 없습니다. 출시 바이너리를 검사하여 확인했습니다. 버전 8 이하는 문서화된 예외이며, 아래를 참조하십시오.
네트워크 활동구성요소는 네트워크 연결을 열지 않으며 외부로 아무것도 전송하지 않습니다.
고객 데이터Gigasoft는 런타임에 제품을 통해 귀사의 데이터를 전송하거나 수신하거나 저장하지 않습니다.
지원 기간메이저 버전당 최소 5년이며, 종료일을 공개합니다.
보안 업데이트지원 기간 동안 무상으로 제공합니다.
취약점 신고support@gigasoft.com, 상시 확인하며 2영업일 이내 접수 확인을 목표로 합니다.
배포판 무결성설치 관리자는 Authenticode 서명되어 있으며, NuGet 패키지에는 Gigasoft 작성자 서명이 포함됩니다.
보고된 보안 사고제품 역사상 없습니다.
귀사의 CRA 의무에서 ProEssentials의 위치

사이버 복원력법에 따르면 완성품을 EU 시장에 출시하는 회사가 그 제조자이며, 제13조(5)는 통합하는 서드파티 구성요소가 완성품의 보안을 저해하지 않도록 제조자에게 실사 의무를 부과합니다. ProEssentials가 포함된 애플리케이션을 출시한다면 그 의무는 귀사에 있고, ProEssentials는 그러한 구성요소 중 하나입니다.

실무적으로는, 귀사가 ProEssentials를 평가했다는 점과 그 공급업체에 실질적인 취약점 처리 절차가 있다는 점을 감사 자료로 입증해야 합니다. 이 페이지는 바로 그 증빙이 되도록 작성되었습니다. 아래 모든 내용은 그대로 인용할 수 있을 만큼 명확하게 기술되어 있으며, 귀사의 절차상 서명된 공급업체 진술서가 필요하다면 당사 레터헤드로 서면 확인해 드립니다.

제13조(6)은 통합한 구성요소에서 취약점을 발견했을 때 당사에 알리도록 요구하기도 합니다. 당사도 반대 방향으로 동일한 의무를 이행할 것을 약속하며, 늦게보다 이르게 연락 주시기를 바랍니다. 신고는 support@gigasoft.com으로 보내 주십시오.

가장 중요한 점: 감사할 것이 거의 없습니다

현대 소프트웨어 공급망 검토에서 가장 많은 노력이 들어가는 부분은 의존성입니다. 수십 개의 패키지를 함께 가져오는 차트 라이브러리는 수십 개의 구성요소를 귀사의 책임으로 넘깁니다. 그 하나하나가 부품표에 등재되어야 하고, 새로운 CVE를 계속 모니터링해야 하며, 업스트림에서 취약점이 발생하면 계획에 없던 릴리스를 강요할 수 있습니다.

ProEssentials는 그렇게 동작하지 않습니다. 지원되는 모든 버전에서 ProEssentials의 모든 코드는 독자 개발된 것이며 Gigasoft가 작성했습니다. 오픈소스 라이브러리도, 서드파티 NuGet이나 npm 패키지도, 외부에서 가져온 코드도 없습니다. Log4Shell로 대표되는 의존성 사슬 사고 전반이 당사를 통해 귀사에 도달하지 않습니다. 이는 그저 믿어 달라는 주장이 아니라, 출시 바이너리를 검사하여 확인한 사실입니다.

다음 세 가지 특성이 귀사의 노출을 거의 없는 수준까지 낮춥니다.

  • 네트워크 I/O 없음. 구성요소는 네트워크 연결을 시작하지도 종료하지도 않습니다. 텔레메트리도, 라이선스 확인 통신도, 업데이트 핑도, 어떠한 아웃바운드 트래픽도 없습니다.
  • Gigasoft의 데이터 처리 없음. 귀사의 데이터는 귀사의 프로세스 내부, 귀사의 컴퓨터에서 그려집니다. Gigasoft는 런타임에 그 어느 것도 전송하거나 수신하거나 저장하지 않습니다.
  • 계정 없음, 활성화 없음, 런타임 서비스 없음. 배포는 파일 복사입니다. 평가해야 할 클라우드 의존성도, 데이터 경로상의 서드파티 서비스도 없습니다.

감사자가 자주 묻기 때문에 경계를 명확히 밝힙니다. 귀사의 애플리케이션이 네트워크로 주고받는 데이터의 전송 중 암호화는 그 애플리케이션의 책임입니다. ProEssentials는 네트워크를 전혀 다루지 않으므로, 전송 중인 데이터를 보호하지도 위험에 빠뜨리지도 않습니다.

부품표

지원되는 버전에는 서드파티 구성요소가 없으므로 당사의 부품표는 전문을 그대로 실을 수 있을 만큼 짧습니다. ProEssentials 배포는 Gigasoft가 개발한 렌더링 엔진과, 선택한 프레임워크용 Gigasoft 컨트롤 어셈블리로만 구성되며 그 외에는 없습니다. 애플리케이션이 그 밖에 로드하는 것은 귀사의 코드이거나, 이미 함께 배포하고 있는 운영체제 또는 .NET, Windows App SDK 런타임의 기본 구성요소입니다.

버전 8 이하의 레거시 서드파티 라이브러리

초기 ProEssentials는 이미지 파일을 기록하는 용도로만 세 개의 오픈소스 라이브러리를 정적 링크했습니다. 압축용 zlib, PNG 출력용 libpng, JPEG 출력용 libjpeg입니다. 당시에는 Windows가 자체 이미지 인코더를 제공하지 않았기 때문에 일반적인 관행이었습니다.

ProEssentials 버전출시 엔진에 포함된 서드파티 라이브러리
버전 3부터 8까지zlib 1.1.3, 1.2.3, libpng 1.2.40, libjpeg 정적 링크. 읽기/디코딩 없음, 인코딩 전용
버전 9 이상없음. 이미지 인코딩에 Windows 이미징 구성요소를 사용합니다.

ProEssentials의 어떤 버전에 대해서도 보안 익스플로잇이 당사에 보고된 적은 없습니다.

다시 말씀드리면, 이 라이브러리들은 파일을 읽거나 디코딩하는 데 사용된 적이 없으며 바로 그 지점이 이러한 유형의 취약점이 존재하는 곳입니다. 무언가를 압축 해제한 적도 없고, ProEssentials API가 호출자에게 디코딩 경로를 노출한 적도 없습니다. 초기 ProEssentials가 이 라이브러리들을 사용한 방식에 현실적인 취약점은 없습니다.

당사의 권고는 버전 11로 이전하시는 것입니다. 버전 8 이하는 수명이 종료되어 업데이트되지 않습니다. API는 메이저 버전에 걸쳐 의도적으로 안정적으로 유지해 왔으므로 이식은 쉽습니다.

CRA 일정과 그 의미

사이버 복원력법(규정 (EU) 2024/2847)은 단계적으로 적용됩니다. 포괄적인 보장보다 구체적인 날짜를 알려 드리고자 합니다.

2024년 12월 10일규정 발효. 아직 제품에 대한 의무는 없습니다.
2026년 6월 11일적합성 평가 기관 통보에 관한 조항이 적용되기 시작했습니다.
2026년 9월 11일제14조 보고 의무가 시작됩니다. 실제로 악용되고 있는 취약점과 중대한 사고는 관할 CSIRT 및 ENISA에 보고해야 하며, 24시간 이내 조기 경보, 72시간 이내 상세 통지, 취약점은 14일 이내, 중대한 사고는 1개월 이내에 최종 보고서를 제출해야 합니다.
2027년 12월 11일주요 의무가 전면 적용됩니다. 안전한 설계와 개발, 지원 기간 전반의 취약점 처리, 기술 문서, 적합성 평가, CE 마킹이 포함됩니다.

Gigasoft는 이 일정에 맞추어 순조롭게 진행하고 있습니다. 당사와 같은 구성요소에 규정이 요구하는 실질적인 내용은 이미 갖추어져 있으며 이 페이지에 기술되어 있습니다. 관리되지 않는 의존성이 없다는 점, 정의된 지원 기간, 무상 보안 업데이트, 공개된 신고 창구, 서명된 배포판입니다. 2027년 12월까지 남은 작업은 공식 문서화와 적합성 서류이지, 제품을 만드는 방식의 변경이 아닙니다.

아직 확정 중인 조화 표준을 포함하여, 제도가 발전함에 따라 이 페이지를 최신 상태로 유지하겠습니다.

CRA에서 ProEssentials의 분류

규정은 별도로 시장에 출시되는 소프트웨어 구성요소를 그 자체로 디지털 요소를 갖춘 제품으로 취급합니다. 따라서 ProEssentials는 귀사 제품의 일부에 그치지 않고, 그 자체로 적용 대상입니다.

ProEssentials는 기본 범주 제품입니다. 부속서 III 클래스 I의 19개 범주 중 어느 것에도, 부속서 III 클래스 II의 4개 범주 중 어느 것에도 해당하지 않으며, 부속서 IV의 중요 제품도 아닙니다. 개발자용 차트 및 데이터 시각화 라이브러리는 이러한 분류에 속하게 하는 핵심 기능을 전혀 수행하지 않습니다. 당사는 집행위원회 시행규정 (EU) 2025/2392의 기술적 정의에 비추어 분류를 확인했습니다.

귀사에 대한 실무적 결론은 다음과 같습니다. ProEssentials는 제32조(1) 및 부속서 VIII 모듈 A에 따른 내부 통제 적합성 평가 경로를 따릅니다. 인증기관은 관여하지 않으며, 이러한 유형의 구성요소에는 제3자 평가가 요구되지 않습니다. 귀사 제품이 더 높은 등급에 해당한다면 그 분류는 귀사 제품의 기능에 따른 것이지 당사 제품 때문이 아닙니다.

지원 버전 및 지원 기간

사이버 복원력법은 제조자가 지원 기간을 명시하고 그 종료 시점을 공개하며, 이를 열어 두지 않을 것을 요구합니다. 당사의 지원 기간은 각 메이저 버전의 일반 공급 개시일로부터 최소 5년입니다. 또한 모든 것을 똑같이 지원 대상이라고 표기하기보다, 각 버전이 실제로 무엇을 받는지 알려 드리고자 합니다. 그래서 아래 표에서는 활발한 개발, 유지보수, 그리고 중대 보안 사항만 대응하는 경우를 구분합니다.

버전상태보안 업데이트 제공 기한
ProEssentials v11활발한 개발. 보안 수정과 함께 지속적인 조정, 추가, 개선이 이루어집니다. 신규 및 기존 작업 모두에 권장합니다.최소 2031년 7월 21일까지
ProEssentials v10유지보수. 보안 및 중대 수정을 제공하며, 기능 개발은 마무리되어 갑니다.최소 2030년 1월 23일까지
ProEssentials v9중대 보안 사항만 대응. 중대한 보안 문제가 있으면 조치하며, 그 외에는 하지 않습니다.날짜 확약 없음
ProEssentials v8 and earlier수명 종료. 업데이트되지 않습니다.해당 없음

ProEssentials v11은 2026년 7월 21일에, v10은 2025년 1월 23일에 일반 공급을 시작했으므로, 공개된 지원 기간은 각각 최소 2031년 7월 21일과 2030년 1월 23일까지입니다. 버전 9는 2018년 4월에 처음 출시되어 이 5년 기간을 넘어섰습니다. 따라서 날짜를 확약하지 않으며, 중대한 보안 문제가 있을 때만 조치합니다. 버전 9를 사용 중인 고객께서는 버전 11로의 이전을 계획하시기 바랍니다.

취약점 신고 방법과 이후 절차

ProEssentials에서 보안 취약점을 발견하셨다고 판단되면 support@gigasoft.com으로 보내 주십시오. 제품 버전, 프레임워크와 플랫폼, 그리고 재현에 충분한 정보를 함께 알려 주시기 바랍니다. 개념 증명이 있으면 도움이 되지만 필수는 아닙니다.

당사가 약속하는 사항:

  • 신고는 2영업일 이내에 접수 확인합니다.
  • 내용을 평가하여 재현 가능 여부와 초기 심각도 판단을 10영업일 이내에 알려 드립니다.
  • 확인된 취약점은 심각도에 따라 우선순위를 정해 지체 없이 수정하며, 예상 일정을 알려 드려 기다리시게만 두지 않습니다.
  • 보안 수정은 지원되는 모든 버전에 무상이며, 고객에게 더 도움이 되는 경우 기능 릴리스와 분리하여 제공합니다.
  • 영향을 받는 고객께는 직접 연락드리고, 통상적인 업데이트 경로로 수정을 공개합니다.
  • 원하시면 신고자로 표기해 드리며, 선의의 보안 연구에 대해 법적 조치를 취하지 않습니다. 공개 전에 수정할 합리적인 기회를 주시기만을 부탁드립니다.

당사는 작고 직접 대응하는 회사입니다. 이 주소로 보내신 신고는 티켓 대기열이 아니라 코드를 작성한 사람에게 바로 전달됩니다.

패치와 업데이트가 전달되는 방식

보안 및 유지보수 수정은 일반 릴리스와 동일한 경로로 배포되므로, 새로 익히셔야 할 별도의 절차는 없습니다.

ProEssentials는 활성화도 런타임 서비스도 없는 파일 복사 방식으로 배포되므로, 업데이트는 이미 함께 배포하고 있는 바이너리를 교체하는 것으로 끝납니다. 재활성화할 것도, 조율해야 할 라이선스 서버도 없습니다.

배포판 무결성 및 코드 서명

당사가 게시하는 모든 경로는 서명되어 있어, 받으신 것이 당사가 빌드한 것과 동일한지 확인하실 수 있습니다.

  • 설치 관리자는 Gigasoft, Inc. 명의로 Authenticode 코드 서명되어 있습니다. 서명에는 SHA-256과 RFC 3161 신뢰 타임스탬프를 사용하며, 제거 관리자도 서명되어 있습니다.
  • NuGet 패키지에는 Gigasoft, Inc.의 작성자 서명이 포함됩니다. 표준 도구로 직접 검증하실 수 있습니다. 해당 패키지에 dotnet nuget verify를 실행하여 작성자 서명이 Gigasoft, Inc.인지 확인하십시오.

발견하시기 전에 당사가 먼저 밝히는 제한 사항이 하나 있습니다. 배포판 내부의 개별 바이너리는 별도로 Authenticode 서명되어 있지 않습니다. 이는 의도적이며 기술적인 이유 때문입니다. 귀사의 제품 설치 시 고객별 라이선스 스탬핑이 엔진 내부의 바이트를 다시 쓰기 때문에, 사전에 그 파일에 적용한 서명은 무효가 됩니다. 따라서 무결성은 배포판 전체를 서명이 포괄하는 패키지 단위로 보장되며, 파일 단위로는 보장되지 않습니다. 컴플라이언스 절차상 파일 단위 서명이 반드시 필요하다면 연락 주십시오. 귀사 사례에 맞추어 무엇이 가능한지 상의하겠습니다.

안전한 개발과 회사 운영 관행

Gigasoft는 작고 집중된 회사이며, 대기업 보안 프로그램의 어휘를 빌려 오기보다 당사의 관행을 정확하게 설명하고자 합니다.

  • 보안은 최고 책임자의 몫입니다. 회사 대표가 보안 결정에 직접 책임을 집니다. 존재하지 않는 조직에 위임하지 않습니다.
  • 모든 제품 코드는 당사의 것입니다. 모든 코드를 사내에서 작성하고 검토합니다. 그렇기 때문에 모니터링할 의존성 사슬이 없습니다.
  • 입력은 검증하고 데이터베이스 접근은 매개변수화합니다. 이는 등록과 다운로드처럼 제품을 뒷받침하는 회사 시스템에 적용됩니다.
  • 회사 시스템은 여러 계층으로 강화되어 있습니다. 웹사이트와 웹 서버, 이메일 인증, 엔드포인트 보호가 포함됩니다. 이메일은 SPF, DKIM 및 강제 적용 DMARC 정책으로 보호되며, 당사 DNS 레코드를 통해 독립적으로 확인하실 수 있습니다. 구체적인 설정은 공개하지 않습니다. 공개하면 귀사보다 공격자에게 더 도움이 되기 때문입니다.
  • 서버 로그는 오남용 패턴에 대해 점검합니다. 웹 계층에서도 오남용 통제가 작동합니다.
  • 엔드포인트는 최신 Windows와 Microsoft Defender로 운영합니다.

당사가 무엇이 아닌지도 똑같이 분명히 말씀드립니다. 당사는 기업용 네트워크 인프라를 운영하지 않으므로, 암호화 트래픽에 대한 심층 패킷 검사나 침입 탐지 같은 통제는 당사 운영 형태에 해당하지 않으며, 갖추었다고 주장한다면 형식에 불과할 것입니다. 제품과 관련한 고객 데이터는 저장하지 않습니다. 제품이 당사로 아무것도 보내지 않기 때문입니다. 고객 환경 내부에서만 동작하는 소규모 구성요소 공급업체에 해당하지 않는 항목을 질문서가 묻는다면, 양식에 맞추어 답하기보다 해당되지 않는다는 점과 그 이유를 말씀드립니다.

감사 자료를 위해 당사가 제공하는 것

support@gigasoft.com으로 요청하시면 무상으로 제공합니다.

  • 사용 중인 버전에 대한 SPDX 또는 CycloneDX 형식의 기계 판독 가능 SBOM.
  • 이 페이지의 약속을 확인하는, 당사 레터헤드의 서명된 공급업체 보안 진술서.
  • 귀사 자체 공급업체 보안 질문서에 대한 서면 답변.
  • 사용 중인 버전의 지원 기간 종료일 및 현재 지원 수준 확인.
  • 위에 기술한 협력적 취약점 공개에 관한 당사의 약속.

당사는 규제 산업 고객의 보안 평가를 여러 차례 거쳤으며 그 절차에 무엇이 필요한지 알고 있습니다. 검토자가 요구하는 것을 알려 주시면 준비해 드리겠습니다.

자주 묻는 질문
ProEssentials를 CVE 검색하면 무엇이 나옵니까?

ProEssentials에 대해 실제 환경의 취약점이나 악용된 취약점이 보고된 적은 한 번도 없습니다.

2018년에 이론적 취약점 하나가 문서화되었습니다(CVE-2017-7908. 기록에는 v5로 되어 있으나 실제 해당된 것은 2002년 v4의 OCX입니다). 이는 ProEssentials 버전 4(2002년 및 그 이전)의 레거시 ActiveX 컨트롤에서 개념적인 힙 기반 버퍼 오버플로를 지적한 것입니다. 이 이론적 공격은 사용자가 고도로 조작된 악성 HTML 파일을 로컬에서 읽어들여야 성립합니다. 실제로 성공한 적도, 실제 환경에서 악용된 적도 없습니다.

근본 원인은 검사되지 않은 문자열 복사 한 곳이었습니다. strncpy여야 할 자리에 strcpy가 있었습니다. 이 코드는 당사의 Win32 렌더링 DLL이 아니라 ActiveX 래퍼에 있었고, 그래서 놓치기 더 쉬웠습니다. .NET, WinForms, WPF, WinUI 고객이 사용하는 Win32 렌더링 엔진 자체는 한 번도 영향을 받지 않았습니다.

브라우저 환경 역시 이와 별개로 이 경로를 막아 두고 있었습니다. Internet Explorer 7(2006년)부터는 Microsoft의 사전 승인 목록에 없는 ActiveX 컨트롤은 로드되기 전에 사용자의 명시적 동의를 요구했고, IE8(2009년)은 컨트롤을 설치한 사이트가 아닌 다른 사이트에서 로드될 때 두 번째 확인을 추가했습니다. 악성 페이지가 컨트롤을 이런 식으로 재사용하지 못하게 하려는 조치였습니다. Chrome, Firefox, Safari는 ActiveX를 지원한 적이 없으며 Edge는 2015년에 제거했습니다.

또한 이 레거시 버전을 포함하고 있던 서드파티 소프트웨어(GE Communicator 3.15)는 이 권고가 공표되기 전에 이미 GE에 의해 업데이트되었습니다.

ProEssentials 관련 CVE를 검색하면 오래된 항목 하나가 실제로 나오지만, 그 외에는 수십 년에 걸친 버전과 실제 기업 도입을 통틀어 흠 없는 보안 기록입니다.

많은 경쟁 제품이 서드파티 의존에서 비롯된 최근 CVE 취약점을 자주 보이는 반면, ProEssentials는 처음부터 전부 자체 개발되었습니다. 외부 의존성이 전혀 없기 때문에, 다른 차트 구성요소를 흔히 위협하는 공급망 보안 위험이 없습니다.

혹시 GE Vernova의 Communicator와 Energy Aggregator를 검색해 보시면, GE 소프트웨어 안에 여전히 ProEssentials가 들어 있는 것을 확인하실 수 있습니다. GE는 20년 넘게 Gigasoft를 사용해 왔습니다. GE에 감사드리며, 그 신뢰를 소중히 여깁니다.

Gigasoft는 EU 사이버 복원력법을 준수합니까?

예. Gigasoft는 CRA 일정에 맞추어 순조롭게 진행하고 있으며, ProEssentials와 같은 구성요소에 규정이 요구하는 실질적인 내용은 이미 갖추어져 있습니다. 서드파티로 인한 의존성이 없다는 점, 정의되고 공개된 지원 기간, 무상 보안 업데이트, 상시 확인되는 취약점 신고 창구, 서명된 배포판입니다. 주요 의무는 2027년 12월 11일부터, 제14조 보고 의무는 2026년 9월 11일부터 적용됩니다. 그때까지 당사에 남은 작업은 공식 문서화와 적합성 서류이지, 제품을 만드는 방식의 변경이 아닙니다.

ProEssentials에 오픈소스나 서드파티 코드가 포함되어 있습니까?

지원되는 버전에는 포함되어 있지 않습니다. 버전 9 이상에서 ProEssentials의 모든 코드는 독자 개발된 것이며 Gigasoft가 작성했습니다. 오픈소스 라이브러리도, 서드파티 NuGet이나 npm 패키지도, 외부에서 가져온 코드도 없습니다. 이는 기억에 의존한 것이 아니라 출시 바이너리를 검사하여 확인한 것입니다. 이로써 공급망 위험의 한 범주 전체가 귀사 제품에서 사라지고, 오픈소스 라이선스 준수 부담도 없어집니다.

소프트웨어 부품표(SBOM)를 제공할 수 있습니까?

예. 서드파티 구성요소가 없으므로 부품표는 매우 짧습니다. Gigasoft 렌더링 엔진과 사용하시는 프레임워크용 Gigasoft 컨트롤 어셈블리, 그것이 전부입니다. SPDX 또는 CycloneDX 형식의 공식 기계 판독 가능 SBOM을 support@gigasoft.com으로 요청하실 수 있습니다.

ProEssentials가 네트워크에 연결하거나 Gigasoft로 데이터를 보냅니까?

아니요. 구성요소는 네트워크 연결을 시작하지도 종료하지도 않습니다. 텔레메트리도, 라이선스 확인 통신도, 업데이트 핑도 없습니다. Gigasoft는 런타임에 제품을 통해 귀사의 데이터를 전송하거나 수신하거나 저장하지 않습니다. 귀사의 데이터는 귀사의 프로세스 내부, 귀사의 컴퓨터에서 그려집니다.

보안 취약점은 어떻게 신고합니까?

support@gigasoft.com으로 제품 버전, 프레임워크, 플랫폼, 재현 방법을 담아 보내 주십시오. 2영업일 이내에 접수를 확인하고, 10영업일 이내에 재현 여부와 심각도 평가를 알려 드리며, 확인된 취약점은 지체 없이 수정합니다. 원하시는 신고자는 이름을 표기해 드리고, 선의의 보안 연구에 대해 법적 조치를 취하지 않습니다.

제가 쓰는 버전은 언제까지 보안 업데이트를 받습니까?

메이저 버전의 일반 공급 개시일로부터 최소 5년입니다. ProEssentials v11은 2026년 7월 21일에 일반 공급되어 최소 2031년 7월 21일까지, v10은 2025년 1월 23일에 공급되어 최소 2030년 1월 23일까지 대상입니다. 버전 9는 5년 기간을 넘어섰으며 이제 중대한 보안 문제에 한해서만 수정을 제공합니다.

ProEssentials의 어떤 버전이 지원됩니까?

세 가지가 서로 다른 수준으로 지원됩니다. 버전 11은 활발히 개발 중이며 보안 수정과 함께 지속적인 조정, 추가, 개선이 이루어집니다. 버전 10은 유지보수 단계로, 기능 개발을 마무리해 가면서 최소 2030년 1월 23일까지 보안 및 중대 수정을 제공합니다. 버전 9는 5년 기간을 넘어섰으며 중대한 보안 문제에 한해서만 수정을 제공합니다. 버전 8 이하는 수명이 종료되어 더 이상 빌드하거나 업데이트하지 않습니다. 컴플라이언스상 활발히 개발되는 구성요소가 필요하다면 버전 11로 이전하십시오.

바이너리에 코드 서명이 되어 있습니까?

배포판에는 되어 있습니다. 설치 관리자는 SHA-256과 RFC 3161 타임스탬프로 Gigasoft, Inc. 명의의 Authenticode 서명이 되어 있고, NuGet 패키지에는 dotnet nuget verify로 검증할 수 있는 Gigasoft, Inc. 작성자 서명이 포함됩니다. 배포판 내부의 개별 바이너리는 별도로 서명되어 있지 않습니다. 설치 시 고객별 라이선스 스탬핑이 엔진 내부의 바이트를 다시 쓰기 때문에, 사전에 적용한 파일 단위 서명이 무효가 되기 때문입니다. 무결성은 패키지 단위로 보장됩니다.

ProEssentials는 CRA 부속서 III 또는 부속서 IV의 중요 제품이나 핵심 제품에 해당합니까?

아니요. ProEssentials는 기본 범주 제품입니다. 부속서 III 클래스 I의 19개 범주, 부속서 III 클래스 II의 4개 범주 중 어느 것에도 해당하지 않으며, 부속서 IV의 중요 제품도 아닙니다. 따라서 제32조(1) 및 부속서 VIII 모듈 A에 따른 내부 통제 적합성 평가 경로를 따르며 인증기관은 관여하지 않습니다. 귀사 제품의 분류는 그 제품의 기능에 따라 정해지는 것이지 당사 제품 때문이 아닙니다.

제13조(5) 실사를 위해 Gigasoft로부터 정확히 무엇을 받아야 합니까?

대부분의 검토자에게는 이 페이지로 충분합니다. 구성요소의 구성, 런타임 동작, 지원 기간, 취약점 처리 절차, 배포판의 무결성을 문서화하고 있기 때문입니다. 절차상 더 필요하다면 서명된 공급업체 보안 진술서, 사용 버전의 SBOM, 또는 귀사 질문서에 대한 서면 답변을 support@gigasoft.com으로 요청해 주십시오. 무상으로 제공해 드립니다.

발견하거나 신고받은 취약점에 대해 패치를 제공합니까?

예. 확인된 취약점은 심각도에 따라 우선순위를 정해 지체 없이, 지원되는 모든 버전에 대해 수정합니다. 보안 수정은 무상이며 다운로드 페이지, NuGet, 갱신된 설치 관리자를 통해 배포하고, 고객에게 더 도움이 되는 경우 기능 릴리스와 분리하여 제공합니다. 영향을 받는 고객께는 직접 연락드립니다.

문의하기

보안 관련 질문, 질문서, 자료 요청, 취약점 신고는 모두 support@gigasoft.com으로 보내 주시면 제품을 만드는 사람에게 직접 전달됩니다.

이 페이지는 2026년 7월 30일에 마지막으로 검토되었으며, CRA 제도의 발전에 맞추어 관리됩니다.

우리의 미션

귀사의 조직과 최종 사용자들에게 가장 쉽고 가장 전문적인 혜택을 제공함으로써 귀사께서 성공하시는 것이 당사의 최우선 목표입니다.

저희는 엔지니어입니다

프로에센셜은 자체 차트 컴포넌트가 필요한 전기 공학 전문가들로부터 태어났습니다. 프로에센셜을 사용하는 탑 엔지니어링 기업들 명단에 참여히세요.

정말 감사합니다

프로에센셜 고객이 되어주셔서 감사드리며, 프로에센셜 차트 제작 엔진을 연구해주셔서 감사드립니다.