O que é SPDX?

SPDX (Software Package Data Exchange) é um formato padronizado para comunicar informações de licenciamento de software. Define uma lista de identificadores de licença oficiais — códigos curtos e únicos como MIT, GPL-3.0-only ou Apache-2.0 — que identificam de forma inequívoca licenças de código aberto e proprietárias.

Usar identificadores SPDX em vez de nomes de licença em texto livre elimina ambiguidades. Por exemplo, "GPL" pode significar versão 2 ou 3, mas GPL-2.0-only e GPL-3.0-only são precisos. SPDX é amplamente adotado em gerenciadores de pacotes (npm, PyPI, Maven), ferramentas de conformidade legal e padrões de bill of materials de software (SBOM).

Descrição da ferramenta

Esta ferramenta valida e consulta identificadores de licença SPDX. Digite um ID de licença para verificar se é válido, atual ou descontinuado. Também fornece uma lista pesquisável de todos os identificadores SPDX conhecidos com seu status, facilitando encontrar o identificador correto para seu projeto.

Exemplos

Entrada: MIT

Saída:

  • Status: Válido
  • Descrição: MIT License — uma licença permissiva e concisa que permite reutilização com atribuição

Entrada: GPL-2.0

Saída:

  • Status: Descontinuado
  • Descrição: Use GPL-2.0-only ou GPL-2.0-or-later em seu lugar

Entrada: Apache-2.0

Saída:

  • Status: Válido
  • Descrição: Apache License 2.0 — uma licença permissiva com concessão de patente explícita

Recursos

  • Validação instantânea de qualquer identificador de licença SPDX
  • Distingue entre identificadores válidos, descontinuados e desconhecidos
  • Lista pesquisável de todos os identificadores SPDX atuais e descontinuados

Como funciona

A ferramenta faz referência à lista oficial de identificadores de licença SPDX (do pacote spdx-license-ids). Quando você digita um identificador, ela realiza uma consulta sem distinção de maiúsculas/minúsculas em relação às listas atual e descontinuada. Se encontrado na lista descontinuada, ela marca o identificador e sugere a substituição correta.

Dicas

  • Use npm license ou license-checker para auditar as dependências do seu projeto em relação aos IDs SPDX
  • Prefira identificadores com sufixo -only ou -or-later em vez de números de versão simples
  • Verifique a lista descontinuada se estiver migrando um projeto antigo para conformidade SPDX moderna