Qu'est-ce que SPDX ?

SPDX (Software Package Data Exchange) est un format standardisé pour communiquer les informations de licence logicielle. Il définit une liste d'identifiants de licence officiels — des codes courts et uniques comme MIT, GPL-3.0-only ou Apache-2.0 — qui identifient sans ambiguïté les licences open-source et propriétaires.

L'utilisation d'identifiants SPDX au lieu de noms de licence en texte libre élimine l'ambiguïté. Par exemple, « GPL » pourrait signifier la version 2 ou 3, mais GPL-2.0-only et GPL-3.0-only sont précis. SPDX est largement adopté dans les gestionnaires de paquets (npm, PyPI, Maven), les outils de conformité juridique et les normes de nomenclature des logiciels (SBOM).

Description de l'outil

Cet outil valide et recherche les identifiants de licence SPDX. Entrez un identifiant de licence pour vérifier s'il est valide, actuel ou obsolète. Il fournit également une liste consultable de tous les identifiants SPDX connus avec leur statut, ce qui facilite la recherche de l'identifiant correct pour votre projet.

Exemples

Entrée : MIT

Sortie :

  • Statut : Valide
  • Description : MIT License — une licence permissive et courte qui permet la réutilisation avec attribution

Entrée : GPL-2.0

Sortie :

  • Statut : Obsolète
  • Description : Utilisez GPL-2.0-only ou GPL-2.0-or-later à la place

Entrée : Apache-2.0

Sortie :

  • Statut : Valide
  • Description : Apache License 2.0 — une licence permissive avec octroi de brevet explicite

Fonctionnalités

  • Validation instantanée de tout identifiant de licence SPDX
  • Distingue les identifiants valides, obsolètes et inconnus
  • Liste consultable de tous les identifiants SPDX actuels et obsolètes

Fonctionnement

L'outil fait référence à la liste officielle des identifiants de licence SPDX (du paquet spdx-license-ids). Lorsque vous entrez un identifiant, il effectue une recherche insensible à la casse par rapport aux listes actuelles et obsolètes. S'il est trouvé dans la liste obsolète, il signale l'identifiant et suggère le remplacement correct.

Conseils

  • Utilisez npm license ou license-checker pour auditer les dépendances de votre projet par rapport aux identifiants SPDX
  • Préférez les identifiants avec suffixe -only ou -or-later aux numéros de version simples
  • Consultez la liste obsolète si vous migrez un projet plus ancien vers la conformité SPDX moderne