¿Qué es SPDX?

SPDX (Software Package Data Exchange) es un formato estandarizado para comunicar información de licencias de software. Define una lista de identificadores de licencia oficiales — códigos cortos y únicos como MIT, GPL-3.0-only o Apache-2.0 — que identifican de manera inequívoca licencias de código abierto y propietarias.

Usar identificadores SPDX en lugar de nombres de licencia en texto libre elimina la ambigüedad. Por ejemplo, "GPL" podría significar versión 2 o 3, pero GPL-2.0-only y GPL-3.0-only son precisos. SPDX es ampliamente adoptado en gestores de paquetes (npm, PyPI, Maven), herramientas de cumplimiento legal y estándares de lista de materiales de software (SBOM).

Descripción de la herramienta

Esta herramienta valida y busca identificadores de licencia SPDX. Ingresa un ID de licencia para verificar si es válido, actual o deprecado. También proporciona una lista consultable de todos los identificadores SPDX conocidos con su estado, facilitando encontrar el identificador correcto para tu proyecto.

Ejemplos

Entrada: MIT

Salida:

  • Estado: Válido
  • Descripción: MIT License — una licencia permisiva y breve que permite reutilización con atribución

Entrada: GPL-2.0

Salida:

  • Estado: Deprecado
  • Descripción: Usa GPL-2.0-only o GPL-2.0-or-later en su lugar

Entrada: Apache-2.0

Salida:

  • Estado: Válido
  • Descripción: Apache License 2.0 — una licencia permisiva con otorgamiento explícito de patente

Características

  • Validación instantánea de cualquier identificador de licencia SPDX
  • Distingue entre identificadores válidos, deprecados y desconocidos
  • Lista consultable de todos los identificadores SPDX actuales y deprecados

Cómo funciona

La herramienta hace referencia a la lista oficial de identificadores de licencia SPDX (del paquete spdx-license-ids). Cuando ingresas un identificador, realiza una búsqueda sin distinción de mayúsculas/minúsculas contra listas actuales y deprecadas. Si se encuentra en la lista deprecada, marca el identificador y sugiere el reemplazo correcto.

Consejos

  • Usa npm license o license-checker para auditar las dependencias de tu proyecto contra IDs SPDX
  • Prefiere identificadores con sufijo -only u -or-later sobre números de versión simples
  • Consulta la lista deprecada si estás migrando un proyecto antiguo al cumplimiento SPDX moderno