ForgeHelm › 제품

7개 모듈, 하나의 플랫폼.

매일 자동으로 돌아가는 규정 준수 점검부터 레거시 시스템을 안전하게 교체하는 일까지 한곳에서 처리하며, 소스 코드는 언제나 고객 네트워크 안에 있습니다.

CISO, CTO, 개발팀에게 각각 보이는 것

👔

CTO / CIO

모든 프로젝트의 규정 준수 상태를 한눈에: 위험 히트맵, 추세, 먼저 처리할 항목

🔐

CISO

프레임워크 커버리지 매트릭스, 감사 로그 내보내기, 공급망 명세서(SBOM)

⚙️

IT / DevSecOps 팀

스캔 파이프라인 연동, 자동 코드 변환(Codemod), 데이터베이스 건강도 분석

7개 모듈, 하나의 플랫폼

규정 준수 보고서부터 레거시 시스템 현대화까지 한곳에서 처리하고, 소스 코드는 모두 고객 네트워크에 남습니다.

01
📋

규정 준수 보고서

코드를 31개 프레임워크에 대조한 결과를 감사인이 바로 이해할 수 있는 보고서로 정리합니다. 어떤 통제 항목에 코드 수준 증적이 있고 어떤 항목에는 없는지, 무엇부터 보완해야 하는지가 담깁니다. PDF, Excel, CSV, Word로 내보낼 수 있으며 6개 언어를 지원합니다.

  • PDF, Excel, CSV, Word 내보내기
  • 6개 언어 보고서
  • ISO 31000, NIST RMF, ISO 27005 세 가지 위험 평가 방법론
  • 프레임워크 커버리지 매트릭스, 모든 지적사항이 파일과 행 번호를 가리킴
02
📦

SBOM 소프트웨어 자재 명세서

프로젝트마다 어떤 패키지를 어떤 라이선스로 쓰고 있고 알려진 취약점은 무엇인지, 목록 하나로 확인합니다. CycloneDX와 SPDX 두 형식으로 출력하므로 감사나 고객이 어느 쪽을 요구해도 바로 제출할 수 있습니다.

  • CycloneDX 및 SPDX 형식
  • 의존 패키지와 알려진 취약점 매핑
  • 라이선스 추적
  • 공급망 위험을 한눈에
03
📊

거버넌스 대시보드

조직 전체에서 시작해 문제가 있는 서브시스템까지 바로 내려갑니다. 규정 준수 커버리지, 추세 차트, 위험 히트맵으로 서브시스템이 백 개라도 길을 잃지 않습니다.

  • 조직 → 시스템 → 서브시스템 단계별 드릴다운
  • 규정 준수 커버리지 추세
  • 위험 히트맵
  • 여러 프로젝트 나란히 비교
04
🎯

위험 평가 설문

다섯 가지 측면의 성숙도 설문입니다. 시스템 인수인계, 요구사항 추적, 변경 예측, 검수 기준, 의사소통 비용. 점수는 팀의 응답에서 산출되며 코드 스캔에서 나오지 않습니다 — 스캔으로는 볼 수 없는 면을 채웁니다. 레이더 차트로 보여 주고 개선 제안을 덧붙이며 PDF 보고서를 내려받을 수 있습니다.

  • 다섯 가지 측면(M1 시스템 인수인계 ~ M5 의사소통 비용), 점수는 응답에서 산출
  • 레이더 차트 표시
  • 개선 제안(AI 또는 규칙 엔진이 생성)
  • PDF 보고서 내려받기
05
🤖

AI 어시스턴트

고객 자신의 거버넌스 데이터로 질문에 답합니다. 이 지적사항이 무슨 뜻인지, 영향이 얼마나 큰지, 무엇부터 고쳐야 하는지를 물으면 답을 얻을 수 있습니다. 답변은 실시간으로 한 글자씩 표시되며, 완전 오프라인에서도 동작합니다.

  • 고객의 거버넌스 데이터를 근거로 답변
  • 실시간 스트리밍 답변
  • 완전 오프라인 가능(자체 모델 사용)
  • 외부 모델과 고객 자체 로컬 모델 모두 연결 가능
06
🔄

기술 스택 마이그레이션

오래된 프레임워크의 코드를 새 버전으로 자동 변환하고(예: .NET Framework에서 .NET 9로), 전환 전후 규정 준수 상태를 비교하며, 각 단계 산출물을 문서 센터에 남겨 내려받을 수 있게 합니다. 자동 변환은 현재 .NET 중심이며, 다른 언어는 평가와 전후 비교를 제공합니다.

  • 코드 자동 변환(Codemod, 현재 .NET 중심)
  • 마이그레이션 전후 규정 준수 대조
  • 단계별 산출물을 문서 센터에 보관
  • 레거시 시스템 현대화 평가 보고서
07
🗄️

데이터 품질 정제

데이터베이스에서 아무도 쓰지 않는 객체, 중복된 테이블, 일관성 없는 명명, 성능을 떨어뜨리는 지점을 찾아내어 기술 부채 정리의 출발점으로 삼습니다.

  • 데이터베이스 객체 건강도 점수
  • 중복·반복 데이터 탐지
  • 명명 일관성 점검
  • 성능 병목 식별
실측 1축, 추정 4축, 설문 3축

8축 위험 지문

레이더 차트 하나로 여덟 가지 영역을 봅니다. 어느 축이 실제로 측정된 값이고 어느 축이 아닌지 차트에서 바로 구분됩니다.

보안 태세는 분석 엔진(Agent)이 실측합니다. 문서 충실도, 테스트 커버리지, 의존성 위험, 기술 부채 네 축은 현재 시스템 기본 추정값으로, 그래프에 (추정)으로 표시하며 위험 발견 항목으로 삼지도 않습니다. 신규 인력 적응, 변경 영향, 인식 차이 세 축은 고객이 작성하는 리스크 설문에서 나옵니다. 분석기 적용 범위가 넓어지면 해당 축은 추정에서 실측으로 자동 전환됩니다. 이 그래프는 경영진용 개요입니다. 31개 프레임워크에 대한 결론은 여기서 나오지 않고, 각 프레임워크의 분석기가 코드를 한 조항씩 대조해 만들어 내며 결함마다 파일과 줄 번호를 짚습니다.

  • 보안 태세(실측)
  • 문서 완성도(추정)
  • 테스트 커버리지(추정)
  • 의존성 위험(추정)
  • 기술 부채(추정)
  • 온보딩(설문)
  • 변경 영향(설문)
  • 합의 격차(설문)

비용은 미리 계산되고, 사용량도 보입니다

가격은 좌석 수 × 월 요금으로, 분석을 몇 번 돌렸는지 보고서를 몇 건 만들었는지와는 무관합니다. 인원수를 공식에 넣으면 예산이 나오며, 월말에 예상하지 못한 항목이 추가되지 않습니다.

현재 플랜

지금 사용 중인 플랜, 포함된 기능, 만료일.

최근 30일 사용량

실행한 분석 횟수와 AI 질문 수. 관리자가 확인할 수 있어 플랜 한도에 가까워지는 시점을 알 수 있습니다.

한도에 도달하면 중지되며 추가 청구는 없습니다

한도에 도달하면 플랫폼이 중지하고 초기화 날짜를 안내합니다. 추가 요금은 없습니다. 답변을 받지 못한 질문은 한도에 포함되지 않습니다.

감사 기록

누가, 언제, 무엇을 했는지. API로 조회하거나 CSV로 내려받아 회계·규정 준수 검토에 사용할 수 있으며, 세 플랜 모두 제공됩니다.

Enterprise

고객 자체 모델로 AI 어시스턴트 실행(BYOL, Enterprise)

AI 어시스턴트를 고객의 GPU 서버에서 실행하고, Ollama, vLLM 또는 OpenAI 호환 API를 제공하는 어떤 모델 서비스든 연결할 수 있습니다. 소스 코드와 질문은 고객 내부망에 남습니다.

배포 아키텍처 보기 →

무엇을 읽고 무엇을 만들어 내는가

가장 많이 받는 세 가지 질문에 대한 답입니다.

지원하는 언어와 코드 출처

C#, VB.NET, ASP.NET WebForms는 구문 트리 수준까지 심층 분석하며 컴플라이언스와 보안 규칙도 실행합니다. 그 밖의 62개 기술 계열(Java, PHP, Python, COBOL, PowerBuilder, Delphi, VB6 등)은 구문 분석과 호출 관계 목록화를 수행하지만 그 규칙은 실행하지 않습니다. 소스는 Git 주소로도, ZIP 업로드로도 가능합니다.

전체 목록 보기 →

아키텍처 다이어그램 20종, 역할 9가지

클래스 다이어그램, 호출 그래프, 의존 그래프, 데이터 흐름도, 시퀀스 다이어그램, 배포 다이어그램 등 20종을 코드에서 바로 생성합니다. 역할별로 골라 볼 수 있어, 낯선 시스템을 인수할 때는 여기서 시작하십시오.

레거시 시스템에서 쓰는 법 →

자사 보고서 양식 사용

자사 Word 서식(책갈피 또는 콘텐츠 컨트롤 포함)을 업로드하고 컨트롤을 보고서 항목에 연결하면, 내보낼 때 기본 양식 대신 자사 양식이 적용됩니다. 업로드와 연결은 관리자, 규정 준수 책임자, 최고 책임자 역할로 제한됩니다.

자가 평가 설문 항목에 연결한 부분은 설문을 작성하기 전까지 빈칸으로 출력됩니다.

누가 몰래 AI를 부르고 있나

CTO는 AI를 쓰는 곳이 두세 군데라고 생각하지만, 스캔해 보면 보통 더 많습니다. 분석할 때마다 코드와 설정 파일 안의 등록되지 않은 AI 호출과, 파일에 적힌 AI 키도 함께 찾습니다.

AI SDK 사용

OpenAI, Anthropic, Gemini의 SDK나 LangChain 같은 프레임워크를 가져다 쓰는 코드. 중국 본토 업체의 패키지는 따로 표시해 조달 규정과 대조하기 쉽게 합니다. 주석 처리된 AI 코드도 참고용으로 따로 알려 줍니다. 돌아가지는 않지만 누군가 시도한 흔적입니다.

하드코딩된 API 키

OpenAI, Anthropic, Google, Hugging Face 등 스무 곳 안팎 AI 서비스의 키 형식. 그 파일을 열 수 있는 사람은 곧바로 키를 손에 넣습니다. 결과에 실리는 키는 앞부분과 끝 네 자리만 남기므로, 보고서 자체가 두 번째 유출이 되지 않습니다.

관리되지 않는 외부 호출

OpenAI, Anthropic, Google, Azure OpenAI, AWS Bedrock 같은 서비스를 가리키는 주소와, Ollama 같은 자체 추론 서버. 트래픽이 나갈 수 있으면 데이터도 나갑니다. 자체 서버는 데이터가 밖으로 나가지 않지만, 관리되지 않는 AI인 것은 마찬가지입니다.

이 항목의 범위부터 분명히

제품이 지원하는 프로그래밍 언어는 모두 검사 대상입니다. C#, Java, Python, JavaScript, Go부터 COBOL, Delphi까지, 그리고 설정 파일, 의존성 목록, Jupyter 노트북도 포함합니다. 설명 문서에서는 유출된 키만 찾습니다. 방식은 규칙 대조이지 심층 정적 분석이 아니므로 오탐이 납니다. 적발은 "한 번 가서 봐야 할 곳 목록"이지 판정이 아닙니다. Git 이력에서 이미 지운 키, CI나 서버 환경 변수에만 있는 키, 직원이 브라우저에서 바로 쓰는 AI 서비스는 이 항목으로 보이지 않습니다.

이 항목은 31개 규정 준수 프레임워크에 포함되지 않고 규정 준수 보고서에도 실리지 않는 별도 검사입니다. 그중 AI 거버넌스 프레임워크 7개는 이 목록을 입력으로 씁니다. 적발 건별 파일과 줄 번호는 분석 엔진 쪽에서만 내보낼 수 있으며(기본값은 꺼짐), 관리 플랫폼으로는 전송되지 않습니다.

보안 설계

🔏

데이터 마스킹

분석 엔진(Agent) 밖으로 나가는 것은 파일명, 행 번호, 통계 수치뿐입니다. 코드 조각과 경로는 전송 전에 마스킹되거나 대체 식별자로 바뀝니다.

🛡️

역할 기반 접근 제어(RBAC)

역할별로 나눕니다. 조회, 설정, 내보내기, 관리 권한에 각각 경계를 두어 최소 권한 원칙을 지킵니다. 로그인은 계정·비밀번호와 세션 관리로 이루어지며, SSO/SAML은 로드맵에 있습니다.

🏢

멀티테넌트 격리

테넌트 간을 논리적으로 완전히 분리합니다. 모든 고객이 같은 코드베이스를 쓰고 특정 고객을 위한 별도 분기를 두지 않으므로, 보안 패치가 모두에게 동시에 적용됩니다.

📜

해시 체인 감사 로그

로그인, 정책 변경, 보고서 생성, 데이터 내보내기가 일어날 때마다 누가, 언제, 무엇을, 어떤 결과로 했는지 기록합니다. 로그는 해시 체인으로 연결되어 어느 한 건이라도 변조되면 검증으로 드러나며, API로 조회할 수 있습니다.

고객 환경에서 한 번 돌려 보세요