Mis on SPDX?

SPDX (Software Package Data Exchange) on standardiseeritud vorming tarkvara litsentseerimise teabe edastamiseks. See määratleb ametlike litsentsi identifikaatorite loetelu — lühikesed, unikaalsed koodid nagu MIT, GPL-3.0-only või Apache-2.0 —, mis üheselt määratlevad avatud lähtekoodiga ja omatahtlikke litsentseid.

SPDX identifikaatorite kasutamine vabatekstiliste litsentsinimede asemel kõrvaldab ebaselguse. Näiteks "GPL" võib tähendada versiooni 2 või 3, kuid GPL-2.0-only ja GPL-3.0-only on täpsed. SPDX-i kasutatakse laialdaselt pakettide haldurites (npm, PyPI, Maven), õiguslikku vastavust tagavates tööriistades ja tarkvara koosseisu (SBOM) standardites.

Tööriista kirjeldus

See tööriist valideerib ja otsib SPDX litsentsi identifikaatoreid. Sisestage litsentsi ID, et kontrollida, kas see on kehtiv, praegune või aegunud. See pakub ka kõigi teadaolevate SPDX identifikaatorite otsitavat loendit nende staatusega, mis muudab õige identifikaatori leidmise teie projektile lihtsaks.

Näited

Sisend: MIT

Väljund:

  • Staatus: Kehtiv
  • Kirjeldus: MIT License — lubav, lühike litsents, mis lubab taaskasutamist koos omistamisega

Sisend: GPL-2.0

Väljund:

  • Staatus: Aegunud
  • Kirjeldus: Kasutage selle asemel GPL-2.0-only või GPL-2.0-or-later

Sisend: Apache-2.0

Väljund:

  • Staatus: Kehtiv
  • Kirjeldus: Apache License 2.0 — lubav litsents selgesõnalise patendi andmisega

Funktsioonid

  • Mis tahes SPDX litsentsi identifikaatori kohene valideerimine
  • Eristatakse kehtivate, aegunud ja tundmatute identifikaatorite vahel
  • Kõigi praeguste ja aegunud SPDX identifikaatorite otsitav loend

Kuidas see toimib

Tööriist viitab ametlikule SPDX litsentsi identifikaatorite loendile (paketist spdx-license-ids). Kui sisestate identifikaatori, teostab see tõstutundetut otsingu nii praeguste kui ka aegunud loendite suhtes. Kui see leitakse aegunud loendist, märgib tööriist identifikaatori ja soovitab õige asenduse.

Näpunäited

  • Kasutage npm license või license-checker oma projekti sõltuvuste auditeerimiseks SPDX ID-de suhtes
  • Eelistage -only või -or-later sufiksiga identifikaatoreid palja versiooninumbri asemel
  • Kontrollige aegunud loendit, kui migreerite vanemat projekti kaasaegse SPDX vastavuse suunas