Vad är SPDX?

SPDX (Software Package Data Exchange) är ett standardiserat format för att kommunicera licensinformation för programvara. Det definierar en lista över officiella licensidentifierare — korta, unika koder som MIT, GPL-3.0-only eller Apache-2.0 — som entydigt identifierar öppen källkod och proprietära licenser.

Genom att använda SPDX-identifierare istället för fritext-licensnamn elimineras tvetydighet. Till exempel kan "GPL" betyda version 2 eller 3, men GPL-2.0-only och GPL-3.0-only är precisa. SPDX är allmänt använt i pakethanterare (npm, PyPI, Maven), juridiska efterlevnadsverktyg och standarder för software bill of materials (SBOM).

Verktygsbeskrivning

Det här verktyget validerar och slår upp SPDX-licensidentifierare. Ange ett licens-ID för att kontrollera om det är giltigt, aktuellt eller föråldrat. Det tillhandahåller också en sökbar lista över alla kända SPDX-identifierare med deras status, vilket gör det enkelt att hitta rätt identifierare för ditt projekt.

Exempel

Inmatning: MIT

Utmatning:

  • Status: Giltigt
  • Beskrivning: MIT License — en tillåtande, kort licens som tillåter återanvändning med tillskrivning

Inmatning: GPL-2.0

Utmatning:

  • Status: Föråldrat
  • Beskrivning: Använd GPL-2.0-only eller GPL-2.0-or-later istället

Inmatning: Apache-2.0

Utmatning:

  • Status: Giltigt
  • Beskrivning: Apache License 2.0 — en tillåtande licens med explicit patentbeviljande

Funktioner

  • Omedelbar validering av alla SPDX-licensidentifierare
  • Skiljer mellan giltiga, föråldrade och okända identifierare
  • Sökbar lista över alla aktuella och föråldrade SPDX-identifierare

Hur det fungerar

Verktyget refererar till den officiella SPDX-licensidentifierlistan (från paketet spdx-license-ids). När du anger en identifierare utför det en skiftlägesokänslig sökning mot både aktuella och föråldrade listor. Om den hittas i den föråldrade listan flaggas identifieraren och rätt ersättning föreslås.

Tips

  • Använd npm license eller license-checker för att granska ditt projekts beroenden mot SPDX-ID:n
  • Föredra identifierare med suffixen -only eller -or-later framför bara versionsnummer
  • Kontrollera den föråldrade listan om du migrerar ett äldre projekt till modern SPDX-efterlevnad