Mikä on SPDX?

SPDX (Software Package Data Exchange) on standardoitu muoto ohjelmistojen lisenssitietojen välittämiseen. Se määrittelee virallisten lisenssitunnisteiden luettelon — lyhyitä, ainutlaatuisia koodeja kuten MIT, GPL-3.0-only tai Apache-2.0 — jotka tunnistavat yksiselitteisesti avoimen lähdekoodin ja omistajuuden alaisia lisenssejä.

SPDX-tunnisteiden käyttäminen vapaamuotoisten lisenssien nimien sijaan poistaa epäselvyydet. Esimerkiksi "GPL" voisi tarkoittaa versiota 2 tai 3, mutta GPL-2.0-only ja GPL-3.0-only ovat tarkkoja. SPDX on laajalti käytössä paketinhallinnassa (npm, PyPI, Maven), oikeudellisen vaatimustenmukaisuuden työkaluissa ja ohjelmistojen komponenttiluetteloiden (SBOM) standardeissa.

Työkalun kuvaus

Tämä työkalu vahvistaa ja etsii SPDX-lisenssitunnisteet. Kirjoita lisenssitunnus tarkistaaksesi, onko se voimassa, nykyinen vai vanhentunut. Se tarjoaa myös haettavan luettelon kaikista tunnetuista SPDX-tunnistuksista niiden statuksella, mikä helpottaa oikean tunnisteen löytämistä projektillesi.

Esimerkit

Syöte: MIT

Tulos:

  • Status: Voimassa
  • Kuvaus: MIT License — sallivava, lyhyt lisenssi, joka sallii uudelleenkäytön nimeämisen avulla

Syöte: GPL-2.0

Tulos:

  • Status: Vanhentunut
  • Kuvaus: Käytä GPL-2.0-only tai GPL-2.0-or-later sen sijaan

Syöte: Apache-2.0

Tulos:

  • Status: Voimassa
  • Kuvaus: Apache License 2.0 — sallivava lisenssi, jossa on nimenomainen patenttioikeus

Ominaisuudet

  • Minkä tahansa SPDX-lisenssitunnisteen välitön vahvistus
  • Erottaa voimassa olevat, vanhentunut ja tuntemattomat tunnisteet
  • Haettava luettelo kaikista nykyisistä ja vanhentuneista SPDX-tunnistuksista

Kuinka se toimii

Työkalu viittaa viralliseen SPDX-lisenssitunnisteen luetteloon (spdx-license-ids-paketista). Kun kirjoitat tunnisteen, se suorittaa kirjainkokoon herkkämätöntä hakua sekä nykyisiä että vanhentuneet luetteloita vastaan. Jos se löytyy vanhentuneesta luettelosta, työkalu merkitsee tunnisteen ja ehdottaa oikeaa korvaavaa tunnistetta.

Vinkkejä

  • Käytä npm license tai license-checker projektisi riippuvuuksien tarkastamiseen SPDX-tunnistuksien perusteella
  • Suosi -only tai -or-later -päätteisiä tunnistuksia pelkkien versionumeroiden sijaan
  • Tarkista vanhentunut luettelo, jos siirrät vanhempaa projektia nykyaikaiseen SPDX-vaatimustenmukaisuuteen