chore(deps): dateparser를 dates extra로 분리하고 라이선스 출처를 공식 저장소로 교체 - #15
Merged
Conversation
운영사무국이 2026-08-06 배포한 [부록1] SBOM 작성 가이드 기준으로 붙임1을 자체 점검하다가 선언과 실제가 어긋난 지점을 발견했다 (closes #14). - dateparser: `[project.dependencies]`에 있으나 어느 모듈도 import 하지 않는다. 코어 날짜 경로는 stdlib datetime 이다. 필수 의존성으로 두면 설치자에게 쓰지 않는 패키지를 강제하고 SBOM 에 미사용 항목이 올라간다 → `dates` extra 로 이동. `pip check` 가 보고하던 "requires dateparser, which is not installed" 해소. - THIRD_PARTY_LICENSES.md Source 열: 배포 페이지(pypi.org) → 소스코드가 있는 공식 저장소. 부록1 이 요구하는 형태이며, 리뷰어가 각 LICENSE 원문을 출처에서 바로 읽을 수 있다. URL 은 전부 PyPI 메타데이터로 확인했고, 저장소 필드를 공개하지 않는 olefile·korean-number 는 지어내지 않고 그 사실을 명시했다. - hwp-hwpx-parser: PyPI license 필드가 비어 있고 GitHub 라이선스 감지도 NOASSERTION 이지만, 저장소 LICENSE 파일이 Apache-2.0 원문임을 확인해 각주로 근거를 고정했다. 라이선스 검증에서 되물어질 자리라 답을 다시 도출하지 않게 한다. - Kanana-1.5: NOTICE·THIRD_PARTY 양쪽에서 "recommended local fallback" 로 남아 있었다. Ollama 공식 라이브러리에 없어 2026-07-29 에 기본 모델을 qwen2.5:7b 로 교체했으므로 사실과 다르다 → 기본이 아닌 대안임을 명시. pypdf 상한(<6)은 건드리지 않았다. 검증관과 같은 조건(클린 venv)에서 pypdf 5.9.0 으로 417 passed · audit PASS 를 확인했고, 어긋나 있던 것은 선언이 아니라 오염된 로컬 venv 하나였다. venv 재생성으로 pip check 가 깨끗해졌다. 게이트: pip check clean · pytest 417 passed · ruff clean · ttobak audit PASS · pip-licenses 70 packages allowlisted · assets 분리 검사 통과.
This file contains hidden or bidirectional Unicode text that may be interpreted or compiled differently than what appears below. To review, open the file in an editor that reveals hidden Unicode characters.
Learn more about bidirectional Unicode characters
Sign up for free
to join this conversation on GitHub.
Already have an account?
Sign in to comment
Add this suggestion to a batch that can be applied as a single commit.This suggestion is invalid because no changes were made to the code.Suggestions cannot be applied while the pull request is closed.Suggestions cannot be applied while viewing a subset of changes.Only one suggestion per line can be applied in a batch.Add this suggestion to a batch that can be applied as a single commit.Applying suggestions on deleted lines is not supported.You must change the existing code in this line in order to create a valid suggestion.Outdated suggestions cannot be applied.This suggestion has been applied or marked resolved.Suggestions cannot be applied from pending reviews.Suggestions cannot be applied on multi-line comments.Suggestions cannot be applied while the pull request is queued to merge.Suggestion cannot be applied right now. Please check back later.
Closes #14
무엇을
2026-08-06 배포된 [부록1] SBOM 작성 가이드 기준으로 결과보고서 붙임1을 자체 점검하다가 발견한, 선언과 실제의 불일치를 정리한다.
dateparser[project.dependencies](필수) — 어느 모듈도 import 안 함datesextrahttps://pypi.org/project/...(배포 페이지)hwp-hwpx-parser라이선스 근거LICENSE원문 확인 + 각주 고정왜
pip check가 이렇게 말하고 있었다:dateparser는THIRD_PARTY_LICENSES.md가 이미 "declared but currently used only as a documented optional cross-check"라고 정확히 적고 있었다. 즉 문서는 사실을 알고 있었고pyproject.toml만 이를 필수 런타임 의존성으로 주장하는 상태였다.pypdf는 실탄이 아니었다 — 실측으로 확인
로컬 venv가 선언(
<6)을 어긴 상태였기에 검증관과 동일 조건을 재현했다:선언대로 설치한 환경에서 전부 통과한다. 어긋나 있던 것은
pyproject.toml이 아니라 오염된 로컬 venv 하나뿐이었으므로 pypdf 핀은 건드리지 않고 venv를 재생성했다.지어내지 않은 것
Source URL은 전부 PyPI 메타데이터로 조회해 확인했다. 저장소 필드를 공개하지 않는 두 건은 추정하지 않고 그 사실을 문서에 남겼다:
olefile— repository 필드 없음 (GitHub은 Download URL로만 도달 가능)korean-number— project URLs 자체가 비어 있음둘 다 stretch/parser 행이며 MVP가 import하지 않는다.
게이트
후속
이 PR이 닫히면 확정된 설치 버전으로 결과보고서 붙임1(SBOM)을 재작성한다 — 부록1은 범위 표기가 아니라 실제 설치 버전을 요구한다.
제출물 재업로드 마감: 2026-08-27 18:00