SPDXとは

SPDX(Software Package Data Exchange)は、ソフトウェアライセンス情報を伝達するための標準化されたフォーマットです。MITGPL-3.0-onlyApache-2.0などの短い一意のコードである公式ライセンス識別子のリストを定義し、オープンソースおよび独自ライセンスを明確に識別します。

自由形式のライセンス名の代わりにSPDX識別子を使用することで、曖昧性を排除します。例えば、「GPL」はバージョン2または3を意味する可能性がありますが、GPL-2.0-onlyGPL-3.0-onlyは正確です。SPDXはパッケージマネージャー(npm、PyPI、Maven)、法的コンプライアンスツール、およびソフトウェア部品表(SBOM)標準で広く採用されています。

ツール説明

このツールはSPDXライセンス識別子を検証し、検索します。ライセンスIDを入力して、それが有効、現在、または廃止されているかどうかを確認します。また、すべての既知のSPDX識別子とそのステータスの検索可能なリストを提供し、プロジェクトに適切な識別子を見つけやすくします。

入力: MIT

出力:

  • ステータス: 有効
  • 説明: MIT License — 帰属表示での再利用を許可する寛容で短いライセンス

入力: GPL-2.0

出力:

  • ステータス: 廃止
  • 説明: GPL-2.0-onlyまたはGPL-2.0-or-laterを使用してください

入力: Apache-2.0

出力:

  • ステータス: 有効
  • 説明: Apache License 2.0 — 明示的な特許許可を伴う寛容なライセンス

機能

  • 任意のSPDXライセンス識別子の即座の検証
  • 有効、廃止、および不明な識別子を区別
  • すべての現在および廃止されたSPDX識別子の検索可能なリスト

動作方法

このツールは公式のSPDXライセンス識別子リスト(spdx-license-idsパッケージから)を参照します。識別子を入力すると、現在および廃止されたリストに対して大文字と小文字を区別しない検索を実行します。廃止されたリストで見つかった場合、識別子にフラグを立て、正しい置き換えを提案します。

ヒント

  • npm licenseまたはlicense-checkerを使用して、プロジェクトの依存関係をSPDX IDに対して監査します
  • バージョン番号の代わりに-onlyまたは-or-laterサフィックス付きの識別子を優先します
  • 古いプロジェクトを最新のSPDXコンプライアンスに移行する場合は、廃止リストを確認してください