Skip to content

Latest commit

ย 

History

History
399 lines (302 loc) ยท 26.1 KB

File metadata and controls

399 lines (302 loc) ยท 26.1 KB

License: CC BY 4.0 OpenChain Site

๐Ÿ‡ฐ๐Ÿ‡ท ํ•œ๊ตญ์–ด | ๐Ÿ‡บ๐Ÿ‡ธ English


Trusted OSS

์‹ ๋ขฐํ•  ์ˆ˜ ์žˆ๋Š” ์˜คํ”ˆ์†Œ์Šค ๊ณต๊ธ‰๋ง ๊ด€๋ฆฌ โ€” ISO/IEC 5230 & 18974 ์‹ค์ „ ํ‚คํŠธ + AI ์ฝ”๋”ฉยทDevSecOps ์ž๋™ํ™” ๊ฐ€์ด๋“œ

์˜คํ”ˆ์†Œ์Šค ๊ด€๋ฆฌ ๊ฒฝํ—˜์ด ์ „ํ˜€ ์—†๋Š” ์‹ ๊ทœ ๋‹ด๋‹น์ž๋„ ์ด ํ‚คํŠธ๋ฅผ ๋”ฐ๋ผ๊ฐ€๋ฉด ISO/IEC 5230๊ณผ 18974 ์ž์ฒด ์ธ์ฆ ์„ ์–ธ๊นŒ์ง€ ์™„์„ฑํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. Agent๊ฐ€ ํšŒ์‚ฌ ์ƒํ™ฉ์— ๋งž๋Š” ์‚ฐ์ถœ๋ฌผ์„ ์ž๋™ ์ƒ์„ฑํ•˜๋ฉฐ, ์…€ํ”„์Šคํ„ฐ๋”” ๋ฐฉ์‹์œผ๋กœ ํ™œ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

trustedoss.github.io ์—์„œ ์›น ๊ฐ€์ด๋“œ์™€ ๋ธŒ๋ผ์šฐ์ € ๊ธฐ๋ฐ˜ ๋„๊ตฌ๋ฅผ ๋ฐ”๋กœ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.


๋ฌด์—‡์„ ์ œ๊ณตํ•˜๋‚˜์š”?

๋ฉ”๋‰ด ๋‚ด์šฉ
์˜คํ”ˆ์†Œ์Šค ๊ด€๋ฆฌ ISO/IEC 5230 & 18974 ๊ธฐ๋ฐ˜ ์˜คํ”ˆ์†Œ์Šค ๊ฑฐ๋ฒ„๋„Œ์Šค ์ฒด๊ณ„ ๊ตฌ์ถ• ๋‹จ๊ณ„๋ณ„ ๊ฐ€์ด๋“œ
AI ์ฝ”๋”ฉ ๊ฑฐ๋ฒ„๋„Œ์Šค Claude CodeยทCursorยทCopilot ๋“ฑ AI ์ฝ”๋”ฉ ๋„๊ตฌ์˜ ์˜คํ”ˆ์†Œ์Šค ์ •์ฑ… ์ž๋™ ์ค€์ˆ˜
DevSecOps SASTยทSCAยท์‹œํฌ๋ฆฟ ํƒ์ง€ยท์ปจํ…Œ์ด๋„ˆยทIaCยทDAST CI/CD ํŒŒ์ดํ”„๋ผ์ธ ์ž๋™ํ™”
๋ ˆํผ๋Ÿฐ์Šค ์ •์ฑ… ํ…œํ”Œ๋ฆฟยทSBOM ์ƒ˜ํ”Œยท์ž์ฒด ์ธ์ฆ ์ฒดํฌ๋ฆฌ์ŠคํŠธ

๋น ๋ฅธ ์‹œ์ž‘

์›น์‚ฌ์ดํŠธ์—์„œ ๋ฐ”๋กœ ์‚ฌ์šฉ (Claude Code ๋ถˆํ•„์š”)

๋ธŒ๋ผ์šฐ์ €์—์„œ Anthropic API ํ‚ค๋งŒ์œผ๋กœ ์ฆ‰์‹œ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ๋Š” ๋„๊ตฌ๋ฅผ ์ œ๊ณตํ•ฉ๋‹ˆ๋‹ค.

๋„๊ตฌ ์„ค๋ช… ์œ„์น˜
Rules ์ƒ์„ฑ๊ธฐ AI ์ฝ”๋”ฉ ๋„๊ตฌ์šฉ ์˜คํ”ˆ์†Œ์Šค ์ •์ฑ… ํŒŒ์ผ ์ž๋™ ์ƒ์„ฑ AI์ฝ”๋”ฉ โ†’ Rules ํ…œํ”Œ๋ฆฟ
์›Œํฌํ”Œ๋กœ์šฐ ์ƒ์„ฑ๊ธฐ DevSecOps CI/CD ํŒŒ์ดํ”„๋ผ์ธ YAML ์ž๋™ ์ƒ์„ฑ AI์ฝ”๋”ฉ โ†’ Quick CI/CD
SBOM ๋ถ„์„๊ธฐ SBOM ํŒŒ์ผ ์—…๋กœ๋“œ โ†’ ์ทจ์•ฝ์  ๋Œ€์‘ ๋ฆฌํฌํŠธ DevSecOps โ†’ SCA
SAST ๋ถ„์„๊ธฐ SemgrepยทCodeQL ๊ฒฐ๊ณผ โ†’ ์ˆ˜์ • ๊ฐ€์ด๋“œ DevSecOps โ†’ SAST
์‹œํฌ๋ฆฟ ๋ถ„์„๊ธฐ Gitleaks ๊ฒฐ๊ณผ โ†’ ์ฆ‰์‹œ ๋Œ€์‘ ์ ˆ์ฐจ DevSecOps โ†’ ์‹œํฌ๋ฆฟ ํƒ์ง€
IaC ์ˆ˜์ •๊ธฐ Checkov ๊ฒฐ๊ณผ โ†’ ์ˆ˜์ • ์ฝ”๋“œ ์ž๋™ ์ƒ์„ฑ DevSecOps โ†’ IaC ๋ณด์•ˆ

Claude Code๋กœ ์‹คํ–‰

# 1. ์ €์žฅ์†Œ ํด๋ก 
git clone https://github.com/trustedoss/trustedoss-agents.git

# 2. ํ”„๋กœ์ ํŠธ ์ง„์ž… ๋ฐ Claude Code ์‹คํ–‰
cd trustedoss-agents && claude

# 3. ์‹œ์ž‘ ์•ˆ๋‚ด ์š”์ฒญ
# "์–ด๋””์„œ ์‹œ์ž‘ํ•ด์•ผ ํ•ด?" ์ž…๋ ฅ

์ฒด๊ณ„ ๊ตฌ์ถ•์€ ๋‘ ๊ฐ€์ง€ ๊นŠ์ด๋กœ ์ง„ํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

  • ๋น ๋ฅธ ์‹œ์ž‘ (1~2์‹œ๊ฐ„): ์‹œ๊ฐ„์ด ๋ถ€์กฑํ•˜๋ฉด ๊ฐœ์š”, 02 ์กฐ์ง, 03 ์ •์ฑ… ์„ธ ์ฑ•ํ„ฐ๋งŒ ์ง„ํ–‰ํ•ด ์ •์ฑ… ์ดˆ์•ˆ๊นŒ์ง€ ๋งŒ๋“ญ๋‹ˆ๋‹ค.
  • ํ’€ ์ฝ”์Šค (์•ฝ 12~14์‹œ๊ฐ„): 00~07 ์ฑ•ํ„ฐ๋ฅผ ์ˆœ์„œ๋Œ€๋กœ ์ง„ํ–‰ํ•ด ์ž์ฒด ์ธ์ฆ ์„ ์–ธ๋ฌธ๊นŒ์ง€ ์™„์„ฑํ•ฉ๋‹ˆ๋‹ค.

Agent ๋ชฉ๋ก

์ฒด๊ณ„๊ตฌ์ถ• Agent (ISO/IEC 5230 & 18974)

Agent ์—ญํ•  ์‹คํ–‰ ๋ฐฉ๋ฒ•
agents/02-organization-designer ์กฐ์งยท๋‹ด๋‹น์ž ์‚ฐ์ถœ๋ฌผ ์ƒ์„ฑ cd agents/02-organization-designer && claude
agents/03-policy-generator ์˜คํ”ˆ์†Œ์Šค ์ •์ฑ… ๋ฌธ์„œ ์ƒ์„ฑ cd agents/03-policy-generator && claude
agents/04-process-designer ํ”„๋กœ์„ธ์Šค ๋ฌธ์„œ ๋ฐ ํ๋ฆ„๋„ ์ƒ์„ฑ cd agents/04-process-designer && claude
agents/05-sbom-guide SBOM ์ƒ์„ฑ ๋ช…๋ น์–ด ๋ฐ ์Šคํฌ๋ฆฝํŠธ cd agents/05-sbom-guide && claude
agents/05-sbom-analyst SBOM ๋ผ์ด์„ ์Šค ๋ถ„์„ ๋ฆฌํฌํŠธ cd agents/05-sbom-analyst && claude
agents/05-sbom-management SBOM ๊ด€๋ฆฌ ๊ณ„ํš ๋ฐ ๊ณต์œ  ํ…œํ”Œ๋ฆฟ cd agents/05-sbom-management && claude
agents/05-vulnerability-analyst ์ทจ์•ฝ์  ๋ถ„์„ ๋ฆฌํฌํŠธ cd agents/05-vulnerability-analyst && claude
agents/06-training-manager ๊ต์œก ์ปค๋ฆฌํ˜๋Ÿผ ๋ฐ ์ด์ˆ˜ ์ถ”์  cd agents/06-training-manager && claude
agents/07-conformance-preparer ๊ฐญ ๋ถ„์„ ๋ฐ ์ธ์ฆ ์„ ์–ธ๋ฌธ cd agents/07-conformance-preparer && claude

AI ์ฝ”๋”ฉยทDevSecOps Agent (๋ ˆ๋ฒจ 1 โ€” ์„ค์ • ํŒŒ์ผ ์ƒ์„ฑ)

Agent ์—ญํ•  ์‹คํ–‰ ๋ฐฉ๋ฒ•
agents/ai-coding-setup ํ”„๋กœ์ ํŠธ ๋ถ„์„ ํ›„ ๋งž์ถคํ˜• Rules ํŒŒ์ผ ์ƒ์„ฑ cd agents/ai-coding-setup && claude
agents/devsecops-setup ํ”„๋กœ์ ํŠธ ๋ถ„์„ ํ›„ CI/CD ํŒŒ์ดํ”„๋ผ์ธ ํŒŒ์ผ ์ƒ์„ฑ cd agents/devsecops-setup && claude

AI ์ฝ”๋”ฉยทDevSecOps Agent (๋ ˆ๋ฒจ 1 โ€” ๊ฒฐ๊ณผ ๋ถ„์„)

Agent ์—ญํ•  ์‹คํ–‰ ๋ฐฉ๋ฒ•
agents/sbom-vuln-analyst SBOMยทgrype ๊ฒฐ๊ณผ โ†’ ์ทจ์•ฝ์  ๋Œ€์‘ ๋ฆฌํฌํŠธ cd agents/sbom-vuln-analyst && claude
agents/sast-analyst SemgrepยทCodeQL ๊ฒฐ๊ณผ โ†’ ์ˆ˜์ • ๊ฐ€์ด๋“œ cd agents/sast-analyst && claude
agents/secret-analyst Gitleaks ๊ฒฐ๊ณผ โ†’ ์‹œํฌ๋ฆฟ ๋Œ€์‘ ์ ˆ์ฐจ cd agents/secret-analyst && claude
agents/iac-fixer Checkov ๊ฒฐ๊ณผ โ†’ IaC ์ˆ˜์ • ์ฝ”๋“œ ์ƒ์„ฑ cd agents/iac-fixer && claude

CI/CD ์—ฐ๋™ ์ž๋™ํ™” Agent (๋ ˆ๋ฒจ 2)

Agent ์—ญํ•  ์‹คํ–‰ ๋ฐฉ๋ฒ•
agents/level2-automation/pr-comment PR ๋ณด์•ˆ ๋ถ„์„ ์ž๋™ ์ฝ”๋ฉ˜ํŠธ ์›Œํฌํ”Œ๋กœ์šฐ ์ƒ์„ฑ cd agents/level2-automation/pr-comment && claude
agents/level2-automation/issue-tracker ์ •๊ธฐ ์Šค์บ” ์ด์Šˆ ์ž๋™ ๋“ฑ๋ก ์›Œํฌํ”Œ๋กœ์šฐ ์ƒ์„ฑ cd agents/level2-automation/issue-tracker && claude

์ €์žฅ์†Œ ๊ตฌ์กฐ

trustedoss/
โ”œโ”€โ”€ docs/                    # ์ฑ•ํ„ฐ๋ณ„ ๊ฐ€์ด๋“œ ๋ฌธ์„œ (์ฒด๊ณ„๊ตฌ์ถ•)
โ”œโ”€โ”€ agents/                  # ์‚ฐ์ถœ๋ฌผ ์ž๋™ ์ƒ์„ฑ Agent
โ”‚   โ”œโ”€โ”€ 02-organization-designer/
โ”‚   โ”œโ”€โ”€ 03-policy-generator/
โ”‚   โ”œโ”€โ”€ ...
โ”‚   โ”œโ”€โ”€ ai-coding-setup/     # AI ์ฝ”๋”ฉ Rules ํŒŒ์ผ ์ƒ์„ฑ
โ”‚   โ”œโ”€โ”€ devsecops-setup/     # DevSecOps ํŒŒ์ดํ”„๋ผ์ธ ํŒŒ์ผ ์ƒ์„ฑ
โ”‚   โ”œโ”€โ”€ sbom-vuln-analyst/   # SBOM ์ทจ์•ฝ์  ๋ถ„์„
โ”‚   โ”œโ”€โ”€ sast-analyst/        # SAST ๊ฒฐ๊ณผ ๋ถ„์„
โ”‚   โ”œโ”€โ”€ secret-analyst/      # ์‹œํฌ๋ฆฟ ํƒ์ง€ ๊ฒฐ๊ณผ ๋ถ„์„
โ”‚   โ”œโ”€โ”€ iac-fixer/           # IaC ์ˆ˜์ • ์ฝ”๋“œ ์ƒ์„ฑ
โ”‚   โ””โ”€โ”€ level2-automation/   # CI/CD ์—ฐ๋™ ์ž๋™ํ™”
โ”œโ”€โ”€ templates/               # ๋ฌธ์„œ ํ…œํ”Œ๋ฆฟ
โ”œโ”€โ”€ samples/                 # ์‹ค์Šต์šฉ ์ƒ˜ํ”Œ ํ”„๋กœ์ ํŠธ
โ”œโ”€โ”€ output/                  # ์ƒ์„ฑ๋œ ์‚ฐ์ถœ๋ฌผ (.gitignore)
โ”œโ”€โ”€ .claude/                 # Claude Code ์„ค์ • ๋ฐ skills
โ””โ”€โ”€ website/                 # ๋ฌธ์„œ ์›น์‚ฌ์ดํŠธ ์†Œ์Šค (Docusaurus)

์ฒด๊ณ„๊ตฌ์ถ• ์ฑ•ํ„ฐ ๋ชฉ๋ก

์ฑ•ํ„ฐ ๋‚ด์šฉ ์…€ํ”„์Šคํ„ฐ๋””
00-overview ๋‘ ํ‘œ์ค€ ๊ฐœ์š” ๋ฐ ์ฒดํฌ๋ฆฌ์ŠคํŠธ ๋งคํ•‘ 1์‹œ๊ฐ„
00-overview/supply-chain ์†Œํ”„ํŠธ์›จ์–ด ๊ณต๊ธ‰๋ง ๋ณด์•ˆ + SBOM ๊ฐœ๋… 1์‹œ๊ฐ„
01-setup ํ™˜๊ฒฝ ์ค€๋น„ (Docker, Git, Claude Code) 30๋ถ„~1์‹œ๊ฐ„
02-organization ์กฐ์ง ๊ตฌ์„ฑ ๋ฐ ๋‹ด๋‹น์ž ์ง€์ • 1์‹œ๊ฐ„
03-policy ์˜คํ”ˆ์†Œ์Šค ์ •์ฑ… ์ˆ˜๋ฆฝ 1์‹œ๊ฐ„
04-process ์˜คํ”ˆ์†Œ์Šค ํ”„๋กœ์„ธ์Šค ์„ค๊ณ„ 1~2์‹œ๊ฐ„
05-tools/sbom-generation SBOM ์ƒ์„ฑ 1.5์‹œ๊ฐ„
05-tools/sbom-management SBOM ๊ด€๋ฆฌ ๋ฐ ๊ณต์œ  1์‹œ๊ฐ„
05-tools/vulnerability ์ทจ์•ฝ์  ๋ถ„์„ ๋ฐ ๋Œ€์‘ 1์‹œ๊ฐ„
05-tools/ai-sbom AI SBOM โ€” ๋ชจ๋ธ ML-BOM ์ƒ์„ฑ (์„ ํƒ) 1์‹œ๊ฐ„
06-training ๊ต์œก ์ฒด๊ณ„ ๊ตฌ์ถ• 1์‹œ๊ฐ„
07-conformance ์ž์ฒด ์ธ์ฆ ์„ ์–ธ 2์‹œ๊ฐ„
08-developer-guide ๊ฐœ๋ฐœ์ž ์ •์ฑ… ์ ์šฉ (์„ ํƒ) 2์‹œ๊ฐ„

์ตœ์ข… ์‚ฐ์ถœ๋ฌผ ๋ชฉ๋ก

ํŒŒ์ผ ์„ค๋ช… ์ถฉ์กฑ ํ‘œ์ค€
output/organization/role-definition.md ์˜คํ”ˆ์†Œ์Šค ๋‹ด๋‹น์ž ์—ญํ•  ์ •์˜ 5230 + 18974
output/organization/raci-matrix.md ์—ญํ• ยท์ฑ…์ž„ ๋งคํŠธ๋ฆญ์Šค 5230 + 18974
output/organization/appointment-template.md ๋‹ด๋‹น์ž ์ง€์ • ๊ณต๋ฌธ ํ…œํ”Œ๋ฆฟ 5230 + 18974
output/policy/oss-policy.md ์˜คํ”ˆ์†Œ์Šค ์ •์ฑ… ๋ฌธ์„œ 5230 + 18974
output/policy/license-allowlist.md ํ—ˆ์šฉ ๋ผ์ด์„ ์Šค ๋ชฉ๋ก 5230
output/process/usage-approval.md ์˜คํ”ˆ์†Œ์Šค ์‚ฌ์šฉ ์Šน์ธ ์ ˆ์ฐจ 5230
output/process/distribution-checklist.md ๋ฐฐํฌ ์ „ ์ฒดํฌ๋ฆฌ์ŠคํŠธ 5230
output/process/vulnerability-response.md ์ทจ์•ฝ์  ๋Œ€์‘ ์ ˆ์ฐจ 18974
output/process/inquiry-response.md ์™ธ๋ถ€ ๋ฌธ์˜ ๋Œ€์‘ ์ ˆ์ฐจ 5230 + 18974
output/process/contribution-process.md ์˜คํ”ˆ์†Œ์Šค ๊ธฐ์—ฌ ํ”„๋กœ์„ธ์Šค 5230
output/process/process-diagram.md ์ „์ฒด ํ”„๋กœ์„ธ์Šค ๋‹ค์ด์–ด๊ทธ๋žจ 5230 + 18974
output/sbom/[project].cdx.json SBOM (CycloneDX ํ˜•์‹) 5230 + 18974
output/sbom/license-report.md ๋ผ์ด์„ ์Šค ๋ถ„์„ ๋ฆฌํฌํŠธ 5230
output/sbom/copyleft-risk.md Copyleft ์œ„ํ—˜ ๋ถ„์„ 5230
output/sbom/sbom-management-plan.md SBOM ๊ด€๋ฆฌ ๊ณ„ํš 18974
output/sbom/sbom-sharing-template.md SBOM ๊ณต์œ  ํ…œํ”Œ๋ฆฟ 5230 + 18974
output/vulnerability/cve-report.md CVE ์ทจ์•ฝ์  ๋ถ„์„ ๋ฆฌํฌํŠธ 18974
output/vulnerability/remediation-plan.md ์ทจ์•ฝ์  ๋Œ€์‘ ๊ณ„ํš 18974
output/training/curriculum.md ๊ต์œก ์ปค๋ฆฌํ˜๋Ÿผ 5230 + 18974
output/training/completion-tracker.md ๊ต์œก ์ด์ˆ˜ ์ถ”์  5230 + 18974
output/training/resources.md ๊ต์œก ๋ฆฌ์†Œ์Šค ๋ชฉ๋ก 5230 + 18974
output/conformance/gap-analysis.md ๊ฐญ ๋ถ„์„ ๋ณด๊ณ ์„œ 5230 + 18974
output/conformance/declaration-draft.md ์ž์ฒด ์ธ์ฆ ์„ ์–ธ๋ฌธ ์ดˆ์•ˆ 5230 + 18974
output/conformance/submission-guide.md ์ธ์ฆ ๋“ฑ๋ก ์•ˆ๋‚ด 5230 + 18974

๊ด€๋ จ ๋งํฌ


๊ธฐ์—ฌ ๋ฐฉ๋ฒ•

OpenChain KWG ์ปค๋ฎค๋‹ˆํ‹ฐ์™€ ์—ฐ๊ณ„ํ•˜์—ฌ ์šด์˜๋ฉ๋‹ˆ๋‹ค. PR๊ณผ ์ด์Šˆ ์ œ์ถœ์„ ํ™˜์˜ํ•ฉ๋‹ˆ๋‹ค.


๋ผ์ด์„ ์Šค

CC BY 4.0


Trusted OSS โ€” English

Trusted Open Source Supply Chain Management โ€” ISO/IEC 5230 & 18974 Practical Kit + AI Coding & DevSecOps Automation Guide

Even those with no prior open source management experience can complete ISO/IEC 5230 and ISO/IEC 18974 self-certification declarations by following this kit. Agents automatically generate deliverables tailored to your organization, and the kit is designed for self-study.

The web guide and browser-based tools are available at trustedoss.github.io/en.


What We Offer

Section Content
Open Source Management Step-by-step guide to building an open source governance system based on ISO/IEC 5230 & 18974
AI Coding Governance Automated open source policy compliance for AI coding tools like Claude Code, Cursor, and Copilot
DevSecOps CI/CD pipeline automation for SAST, SCA, secret detection, container, IaC, and DAST
Reference Policy templates, SBOM samples, and self-certification checklists

Quick Start

Use in the Browser (No Claude Code Required)

Browser-based tools are available with just an Anthropic API key.

Tool Description Location
Rules Generator Auto-generate open source policy files for AI coding tools AI Coding โ†’ Rules Template
Workflow Generator Auto-generate DevSecOps CI/CD pipeline YAML AI Coding โ†’ Quick CI/CD
SBOM Analyzer Upload SBOM file โ†’ vulnerability response report DevSecOps โ†’ SCA
SAST Analyzer Semgrep/CodeQL results โ†’ fix guide DevSecOps โ†’ SAST
Secret Analyzer Gitleaks results โ†’ immediate response procedure DevSecOps โ†’ Secret Detection
IaC Fixer Checkov results โ†’ auto-generate fix code DevSecOps โ†’ IaC Security

Run with Claude Code

# 1. Clone the repository
git clone https://github.com/trustedoss/trustedoss-agents.git

# 2. Enter the project and launch Claude Code
cd trustedoss-agents && claude

# 3. Ask for guidance (type in Korean)
# "์–ด๋””์„œ ์‹œ์ž‘ํ•ด์•ผ ํ•ด?" (meaning: "Where should I start?")

You can build your program at two depths:

  • Quick start (1โ€“2 hours): short on time? Cover just the Overview, 02 Organization, and 03 Policy chapters to reach a policy draft.
  • Full course (about 12โ€“14 hours): work through chapters 00โ€“07 in order to complete your self-certification statement.

Agent List

Compliance Agents (ISO/IEC 5230 & 18974)

Agent Role How to Run
agents/02-organization-designer Generate organization & role deliverables cd agents/02-organization-designer && claude
agents/03-policy-generator Generate open source policy document cd agents/03-policy-generator && claude
agents/04-process-designer Generate process documents & flowcharts cd agents/04-process-designer && claude
agents/05-sbom-guide Generate SBOM commands & scripts cd agents/05-sbom-guide && claude
agents/05-sbom-analyst Generate SBOM license analysis report cd agents/05-sbom-analyst && claude
agents/05-sbom-management Generate SBOM management plan & templates cd agents/05-sbom-management && claude
agents/05-vulnerability-analyst Generate vulnerability analysis report cd agents/05-vulnerability-analyst && claude
agents/06-training-manager Generate training curriculum & tracking cd agents/06-training-manager && claude
agents/07-conformance-preparer Generate gap analysis & declaration draft cd agents/07-conformance-preparer && claude

AI Coding & DevSecOps Agents (Level 1 โ€” Config Generation)

Agent Role How to Run
agents/ai-coding-setup Analyze project and generate custom Rules files cd agents/ai-coding-setup && claude
agents/devsecops-setup Analyze project and generate CI/CD pipeline files cd agents/devsecops-setup && claude

AI Coding & DevSecOps Agents (Level 1 โ€” Result Analysis)

Agent Role How to Run
agents/sbom-vuln-analyst SBOM/grype results โ†’ vulnerability report cd agents/sbom-vuln-analyst && claude
agents/sast-analyst Semgrep/CodeQL results โ†’ fix guide cd agents/sast-analyst && claude
agents/secret-analyst Gitleaks results โ†’ secret response procedure cd agents/secret-analyst && claude
agents/iac-fixer Checkov results โ†’ auto-generate IaC fix code cd agents/iac-fixer && claude

CI/CD Automation Agents (Level 2)

Agent Role How to Run
agents/level2-automation/pr-comment Generate PR security analysis auto-comment workflow cd agents/level2-automation/pr-comment && claude
agents/level2-automation/issue-tracker Generate scheduled scan issue auto-filing workflow cd agents/level2-automation/issue-tracker && claude

Repository Structure

trustedoss/
โ”œโ”€โ”€ docs/                    # Chapter-by-chapter guide documents
โ”œโ”€โ”€ agents/                  # Deliverable auto-generation agents
โ”‚   โ”œโ”€โ”€ 02-organization-designer/
โ”‚   โ”œโ”€โ”€ 03-policy-generator/
โ”‚   โ”œโ”€โ”€ ...
โ”‚   โ”œโ”€โ”€ ai-coding-setup/     # AI coding Rules file generation
โ”‚   โ”œโ”€โ”€ devsecops-setup/     # DevSecOps pipeline file generation
โ”‚   โ”œโ”€โ”€ sbom-vuln-analyst/   # SBOM vulnerability analysis
โ”‚   โ”œโ”€โ”€ sast-analyst/        # SAST result analysis
โ”‚   โ”œโ”€โ”€ secret-analyst/      # Secret detection result analysis
โ”‚   โ”œโ”€โ”€ iac-fixer/           # IaC fix code generation
โ”‚   โ””โ”€โ”€ level2-automation/   # CI/CD integration automation
โ”œโ”€โ”€ templates/               # Document templates
โ”œโ”€โ”€ samples/                 # Sample projects for practice
โ”œโ”€โ”€ output/                  # Generated deliverables (.gitignore)
โ”œโ”€โ”€ .claude/                 # Claude Code configuration & skills
โ””โ”€โ”€ website/                 # Documentation website source (Docusaurus)

Chapter List

Chapter Content Self-study
00-overview Overview of both standards & checklist mapping 1 hour
00-overview/supply-chain Software supply chain security + SBOM concepts 1 hour
01-setup Environment setup (Docker, Git, Claude Code) 30 minโ€“1 hour
02-organization Organizational structure & role assignment 1 hour
03-policy Open source policy establishment 1 hour
04-process Open source process design 1โ€“2 hours
05-tools/sbom-generation SBOM generation 1.5 hours
05-tools/sbom-management SBOM management & sharing 1 hour
05-tools/vulnerability Vulnerability analysis & response 1 hour
05-tools/ai-sbom AI SBOM โ€” model ML-BOM generation (optional) 1 hour
06-training Training program setup 1 hour
07-conformance Self-certification declaration 2 hours
08-developer-guide Developer policy enforcement (optional) 2 hours

Deliverables

File Description Standard
output/organization/role-definition.md Open source program manager role definition 5230 + 18974
output/organization/raci-matrix.md RACI responsibility matrix 5230 + 18974
output/organization/appointment-template.md Role appointment letter template 5230 + 18974
output/policy/oss-policy.md Open source policy document 5230 + 18974
output/policy/license-allowlist.md Approved license list 5230
output/process/usage-approval.md Open source usage approval procedure 5230
output/process/distribution-checklist.md Pre-distribution checklist 5230
output/process/vulnerability-response.md Vulnerability response procedure 18974
output/process/inquiry-response.md External inquiry response procedure 5230 + 18974
output/process/contribution-process.md Open source contribution process 5230
output/process/process-diagram.md End-to-end process diagram 5230 + 18974
output/sbom/[project].cdx.json SBOM (CycloneDX format) 5230 + 18974
output/sbom/license-report.md License analysis report 5230
output/sbom/copyleft-risk.md Copyleft risk analysis 5230
output/sbom/sbom-management-plan.md SBOM management plan 18974
output/sbom/sbom-sharing-template.md SBOM sharing template 5230 + 18974
output/vulnerability/cve-report.md CVE vulnerability analysis report 18974
output/vulnerability/remediation-plan.md Vulnerability remediation plan 18974
output/training/curriculum.md Training curriculum 5230 + 18974
output/training/completion-tracker.md Training completion tracker 5230 + 18974
output/training/resources.md Training resource list 5230 + 18974
output/conformance/gap-analysis.md Gap analysis report 5230 + 18974
output/conformance/declaration-draft.md Self-certification declaration draft 5230 + 18974
output/conformance/submission-guide.md Certification registration guide 5230 + 18974

Links


Contributing

This project is operated in collaboration with the OpenChain KWG community. Pull requests and issues are welcome.


License

CC BY 4.0