Какво е SPDX?

SPDX (Software Package Data Exchange) е стандартизиран формат за комуникация на информация за лицензиране на софтуер. Той определя списък с официални идентификатори на лицензи — кратки, уникални кодове като MIT, GPL-3.0-only или Apache-2.0 — които еднозначно идентифицират лицензи с отворен код и собственически лицензи.

Използването на SPDX идентификатори вместо свободен текст с имена на лицензи елиминира неяснотата. Например, "GPL" може да означава версия 2 или 3, но GPL-2.0-only и GPL-3.0-only са точни. SPDX е широко приет в управители на пакети (npm, PyPI, Maven), инструменти за правна съответствие и стандарти за софтуерни списъци на материали (SBOM).

Описание на инструмента

Този инструмент валидира и търси SPDX идентификатори на лицензи. Въведете ID на лицензия, за да проверите дали е валиден, текущ или остарял. Той също така предоставя търсим списък на всички известни SPDX идентификатори със техния статус, което улеснява намирането на правилния идентификатор за вашия проект.

Примери

Вход: MIT

Изход:

  • Статус: Валиден
  • Описание: MIT License — разрешителна, кратка лицензия, която позволява преизползване с атрибуция

Вход: GPL-2.0

Изход:

  • Статус: Остарял
  • Описание: Използвайте GPL-2.0-only или GPL-2.0-or-later вместо това

Вход: Apache-2.0

Изход:

  • Статус: Валиден
  • Описание: Apache License 2.0 — разрешителна лицензия с явно предоставяне на патент

Функции

  • Моментална валидация на всеки SPDX идентификатор на лицензия
  • Разграничава между валидни, остарели и неизвестни идентификатори
  • Търсим списък на всички текущи и остарели SPDX идентификатори

Как работи

Инструментът се позовава на официалния списък с SPDX идентификатори на лицензи (от пакета spdx-license-ids). Когато въведете идентификатор, той извършва търсене без разлика между главни и малки букви спрямо текущи и остарели списъци. Ако бъде намерен в списъка на остарелите, инструментът го отбелязва и предлага правилната замяна.

Съвети

  • Използвайте npm license или license-checker, за да проверите зависимостите на вашия проект спрямо SPDX ID
  • Предпочитайте идентификатори със суфикс -only или -or-later пред голи номера на версии
  • Проверете списъка на остарелите, ако мигрирате по-стар проект към съвременна SPDX съответствие