Was ist SPDX?

SPDX (Software Package Data Exchange) ist ein standardisiertes Format zur Kommunikation von Softwarelizenzinformationen. Es definiert eine Liste offizieller Lizenzbezeichner — kurze, eindeutige Codes wie MIT, GPL-3.0-only oder Apache-2.0 — die Open-Source- und proprietäre Lizenzen eindeutig identifizieren.

Die Verwendung von SPDX-Bezeichnern statt freier Lizenznamen beseitigt Mehrdeutigkeiten. Beispielsweise könnte „GPL" Version 2 oder 3 bedeuten, aber GPL-2.0-only und GPL-3.0-only sind präzise. SPDX wird in Paketmanagern (npm, PyPI, Maven), Compliance-Tools und Standards für Software Bill of Materials (SBOM) weit verbreitet eingesetzt.

Werkzeugbeschreibung

Dieses Werkzeug validiert und sucht SPDX-Lizenzbezeichner auf. Geben Sie eine Lizenz-ID ein, um zu überprüfen, ob sie gültig, aktuell oder veraltet ist. Es bietet auch eine durchsuchbare Liste aller bekannten SPDX-Bezeichner mit ihrem Status, um den richtigen Bezeichner für Ihr Projekt leicht zu finden.

Beispiele

Eingabe: MIT

Ausgabe:

  • Status: Gültig
  • Beschreibung: MIT License — eine permissive, kurze Lizenz, die die Wiederverwendung mit Namensnennung ermöglicht

Eingabe: GPL-2.0

Ausgabe:

  • Status: Veraltet
  • Beschreibung: Verwenden Sie stattdessen GPL-2.0-only oder GPL-2.0-or-later

Eingabe: Apache-2.0

Ausgabe:

  • Status: Gültig
  • Beschreibung: Apache License 2.0 — eine permissive Lizenz mit expliziter Patenterteilung

Funktionen

  • Sofortige Validierung jedes SPDX-Lizenzbezeichners
  • Unterscheidung zwischen gültigen, veralteten und unbekannten Bezeichnern
  • Durchsuchbare Liste aller aktuellen und veralteten SPDX-Bezeichner

Funktionsweise

Das Werkzeug verweist auf die offizielle SPDX-Lizenzbezeichnerliste (aus dem Paket spdx-license-ids). Wenn Sie einen Bezeichner eingeben, führt es eine Suche ohne Berücksichtigung der Groß-/Kleinschreibung gegen aktuelle und veraltete Listen durch. Falls der Bezeichner in der veralteten Liste gefunden wird, wird er gekennzeichnet und der korrekte Ersatz vorgeschlagen.

Tipps

  • Verwenden Sie npm license oder license-checker, um die Abhängigkeiten Ihres Projekts gegen SPDX-IDs zu überprüfen
  • Bevorzugen Sie Bezeichner mit den Suffixen -only oder -or-later gegenüber bloßen Versionsnummern
  • Überprüfen Sie die veraltete Liste, wenn Sie ein älteres Projekt zu moderner SPDX-Compliance migrieren