MCP Server와 Tool Service가 같은 스택과 같은 MCP SDK를 쓰므로 SBOM을 공통으로 적용한다. 산출물 이름을 AXHUB_MCP_Tool_Service_SBOM으로 바꾸고, 목록이 MCP Server 빌드 하나에서 나왔다는 한계를 함께 적는다. Tool Service가 스택 밖 의존을 추가하면 그 빌드에서 다시 산출해 합쳐야 한다. JDK 라이선스를 미확정에서 GPL-2.0 with Classpath Exception으로 확정한다. toolchain에 vendor를 고정하면서 배포판이 정해졌기 때문이다. Classpath Exception이 있어 이 JDK로 실행하는 애플리케이션에 소스 공개 의무는 없다. inputSchema 관련 보안 통제 설명은 SBOM의 범위가 아니므로 뺀다. 근거는 ADR-0011과 ADR-0012가 소유한다. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
15 KiB
15 KiB