Che cos'è SPDX?

SPDX (Software Package Data Exchange) è un formato standardizzato per comunicare informazioni sulla licenza del software. Definisce un elenco di identificatori di licenza ufficiali — codici brevi e univoci come MIT, GPL-3.0-only o Apache-2.0 — che identificano in modo univoco le licenze open-source e proprietarie.

L'utilizzo di identificatori SPDX al posto di nomi di licenza in testo libero elimina l'ambiguità. Ad esempio, "GPL" potrebbe significare versione 2 o 3, ma GPL-2.0-only e GPL-3.0-only sono precisi. SPDX è ampiamente adottato nei gestori di pacchetti (npm, PyPI, Maven), negli strumenti di conformità legale e negli standard di software bill of materials (SBOM).

Descrizione dello strumento

Questo strumento convalida e ricerca gli identificatori di licenza SPDX. Inserisci un ID di licenza per verificare se è valido, attuale o deprecato. Fornisce inoltre un elenco ricercabile di tutti gli identificatori SPDX noti con il loro stato, facilitando la ricerca dell'identificatore corretto per il tuo progetto.

Esempi

Input: MIT

Output:

  • Stato: Valido
  • Descrizione: MIT License — una licenza permissiva e breve che consente il riutilizzo con attribuzione

Input: GPL-2.0

Output:

  • Stato: Deprecato
  • Descrizione: Utilizza GPL-2.0-only o GPL-2.0-or-later invece

Input: Apache-2.0

Output:

  • Stato: Valido
  • Descrizione: Apache License 2.0 — una licenza permissiva con concessione esplicita di brevetti

Funzionalità

  • Convalida istantanea di qualsiasi identificatore di licenza SPDX
  • Distingue tra identificatori validi, deprecati e sconosciuti
  • Elenco ricercabile di tutti gli identificatori SPDX attuali e deprecati

Come funziona

Lo strumento fa riferimento all'elenco ufficiale degli identificatori di licenza SPDX (dal pacchetto spdx-license-ids). Quando inserisci un identificatore, esegue una ricerca senza distinzione tra maiuscole e minuscole rispetto agli elenchi attuali e deprecati. Se trovato nell'elenco deprecato, contrassegna l'identificatore e suggerisce la sostituzione corretta.

Suggerimenti

  • Utilizza npm license o license-checker per controllare le dipendenze del tuo progetto rispetto agli ID SPDX
  • Preferisci gli identificatori con suffisso -only o -or-later rispetto ai numeri di versione semplici
  • Controlla l'elenco deprecato se stai migrando un progetto più vecchio alla conformità SPDX moderna