En stærk side identificerer produktet i produktion, lister tredjepartskomponenter med gennemgåede licenser, inkluderer fuld licenstekst eller pålidelige links, og viser kildeangivelse, hvor licenser kræver det. Indkøb og revisorer forventer mere end en liste over npm-pakker.
Hvis jeres side blot siger “vi bruger open source” uden oversigt, licenstekst eller et klart omfang, vil den ikke opfylde en anmodning om oplysning om tredjepartslicenser. Det gælder, selv når udviklingsteamet har bestået en intern sikkerhedsgennemgang.
Behovet er udbredt: Black Ducks Open Source Security and Risk Analysis fra 2025 fandt, at 97 % af de reviderede kodebaser indeholdt open source, så næsten ethvert produkt bærer tredjepartsforpligtelser, uanset om de er dokumenteret.
- Produktnavn og version (eller udgivelseskanal), som siden dækker.
- Oversigt over tredjeparts- og open source-komponenter, direkte og transitive, hvor jeres proces kræver det.
- SPDX-stil eller tilsvarende licens-id'er, efter menneskelig gennemgang, ikke kun registrets gæt.
- Fuld licenstekst for hver komponent, eller stabile links, der fører til fuld tekst.
- Blokke med kildeangivelse og licensmeddelelse, hvor MIT, Apache, BSD, GPL eller specialtilpassede licenser kræver dem.
- Tydelig mærkning af, om siden er eksempel, beta eller produktion, hvor det er relevant.
- af reviderede kodebaser indeholder open source
97 %
Black Duck OSSRA 2025. Næsten ethvert produkt bærer tredjepartsforpligtelser.
- af licenskonflikter stammer fra transitive afhængigheder
~30 %
En tjekliste, der stopper ved direkte importer, overser en stor del af risikoen.