Hva er SPDX?

SPDX (Software Package Data Exchange) er et standardisert format for å kommunisere programvarelisensieringsinformasjon. Det definerer en liste over offisielle lisensidentifikatorer — korte, unike koder som MIT, GPL-3.0-only eller Apache-2.0 — som entydig identifiserer åpen kildekode og proprietære lisenser.

Bruk av SPDX-identifikatorer i stedet for fritekst-lisensnavn eliminerer tvetydighet. For eksempel kunne "GPL" bety versjon 2 eller 3, men GPL-2.0-only og GPL-3.0-only er presise. SPDX er mye brukt i pakkehåndterere (npm, PyPI, Maven), juridiske samsvaringsverktøy og standarder for programvarebilliste (SBOM).

Verktøybeskrivelse

Dette verktøyet validerer og slår opp SPDX-lisensidentifikatorer. Skriv inn en lisens-ID for å kontrollere om den er gyldig, gjeldende eller foreldet. Det gir også en søkbar liste over alle kjente SPDX-identifikatorer med deres status, noe som gjør det enkelt å finne riktig identifikator for prosjektet ditt.

Eksempler

Inndata: MIT

Utdata:

  • Status: Gyldig
  • Beskrivelse: MIT License — en tillatt, kort lisens som tillater gjenbruk med attribusjon

Inndata: GPL-2.0

Utdata:

  • Status: Foreldet
  • Beskrivelse: Bruk GPL-2.0-only eller GPL-2.0-or-later i stedet

Inndata: Apache-2.0

Utdata:

  • Status: Gyldig
  • Beskrivelse: Apache License 2.0 — en tillatt lisens med eksplisitt patentbevilgelse

Funksjoner

  • Øyeblikkelig validering av enhver SPDX-lisensidentifikator
  • Skiller mellom gyldige, foreldede og ukjente identifikatorer
  • Søkbar liste over alle gjeldende og foreldede SPDX-identifikatorer

Hvordan det fungerer

Verktøyet refererer til den offisielle SPDX-lisensidentifikatorlisten (fra spdx-license-ids-pakken). Når du skriver inn en identifikator, utfører den et søk som ikke er følsomt for store/små bokstaver mot både gjeldende og foreldede lister. Hvis den finnes i den foreldede listen, flagges identifikatoren og det foreslås riktig erstatning.

Tips

  • Bruk npm license eller license-checker for å revidere prosjektets avhengigheter mot SPDX-IDer
  • Foretrekk identifikatorer med suffiks -only eller -or-later fremfor bare versjonsnumre
  • Sjekk den foreldede listen hvis du migrerer et eldre prosjekt til moderne SPDX-samsvar