Wat is SPDX?

SPDX (Software Package Data Exchange) is een gestandaardiseerd formaat voor het communiceren van informatie over softwarelicenties. Het definieert een lijst met officiële licentie-identificaties — korte, unieke codes zoals MIT, GPL-3.0-only of Apache-2.0 — die open-source en propriëtaire licenties ondubbelzinnig identificeren.

Het gebruik van SPDX-identificaties in plaats van vrije-tekstlicentienamen elimineert ambiguïteit. Bijvoorbeeld, "GPL" zou versie 2 of 3 kunnen betekenen, maar GPL-2.0-only en GPL-3.0-only zijn nauwkeurig. SPDX wordt veel gebruikt in pakketbeheerders (npm, PyPI, Maven), juridische compliancetools en standaarden voor software bill of materials (SBOM).

Gereedschapbeschrijving

Dit gereedschap valideert en zoekt SPDX-licentie-identificaties op. Voer een licentie-ID in om te controleren of deze geldig, actueel of verouderd is. Het biedt ook een doorzoekbare lijst met alle bekende SPDX-identificaties met hun status, zodat u gemakkelijk de juiste identificatie voor uw project kunt vinden.

Voorbeelden

Invoer: MIT

Uitvoer:

  • Status: Geldig
  • Beschrijving: MIT License — een permissieve, korte licentie die hergebruik met naamsvermelding toestaat

Invoer: GPL-2.0

Uitvoer:

  • Status: Verouderd
  • Beschrijving: Gebruik in plaats daarvan GPL-2.0-only of GPL-2.0-or-later

Invoer: Apache-2.0

Uitvoer:

  • Status: Geldig
  • Beschrijving: Apache License 2.0 — een permissieve licentie met expliciete patentverlegging

Functies

  • Onmiddellijke validatie van elke SPDX-licentie-identificatie
  • Onderscheid tussen geldige, verouderde en onbekende identificaties
  • Doorzoekbare lijst met alle huidige en verouderde SPDX-identificaties

Hoe het werkt

Het gereedschap verwijst naar de officiële SPDX-licentie-identificatielijst (uit het spdx-license-ids-pakket). Wanneer u een identificatie invoert, voert het een hoofdletterongevoelige zoekopdracht uit tegen zowel huidige als verouderde lijsten. Indien gevonden in de verouderde lijst, markeert het de identificatie en stelt de juiste vervanging voor.

Tips

  • Gebruik npm license of license-checker om de afhankelijkheden van uw project tegen SPDX-ID's te controleren
  • Geef de voorkeur aan identificaties met het achtervoegsel -only of -or-later boven bare versienummers
  • Controleer de verouderde lijst als u een ouder project naar moderne SPDX-compliance migreert