Spring til hovedindhold

Licens-compliance

Forstå tredjepartslicensforpligtelser, før nogen spørger

Hvad der ophobes i et produkt i produktion, hvem der ejer pligten, hvor den viser sig, og hvordan I holder en vedligeholdt registrering: inventar, gennemgang, udgivelse, og derefter overvåg drift.

01Hvorfor det betyder noget

De fleste teams består sikkerhedsaudits, men kan stadig ikke bevise, at tredjepartslicensforpligtelser holdes ajour med det, de sender i produktion. Hullet skyldes ikke manglende indsats: Det er, at pligter fra hundredvis af afhængigheder, skrifttyper og SDK'er aldrig er blevet holdt op mod det, der rent faktisk udgives.

Open source betyder ikke ingen juridiske pligter. Hver komponent er en licensaftale med regler for notice, kildeangivelse og nogle gange copyleft, som engineering ændrer hver sprint.

Emner i dette afsnit

Fokuserede læsninger om misforståelser, hvad der hober sig op, overflader, ansvar og konsekvenser for forretningen.

  1. MisforståelserHvorfor open source ikke er ensbetydende med lov til at udgive, og de antagelser teams gør sig, indtil indkøb eller jura spørger.Læs om misforståelser
  2. Hvad der hober sig opHundredvis af npm-pakker, skrifttyper, ikoner og SDK'er, og de udløsere, der til sidst tvinger teams til at se nærmere efter.Se hvad der hober sig op
  3. OverfladerWebsites, mobilapps, desktop-installere og indlejrede produkter: Hvad der hober sig op på hver overflade.Se overfladerne
  4. Hvem er ansvarligEngineering, jura og kundevendte roller, og hvornår licensforpligtelser gælder for jeres organisation.Se hvem der er ansvarlig
  5. Konsekvenser for forretningenForsinkede aftaler, overraskelser ved audits og falsk tryghed: Hvad der bryder sammen, når ingen operationaliserer det, der rent faktisk leveres.Se konsekvenserne for forretningen
  6. Juridiske konsekvenserPåbud, erstatningskrav, tvungen oplysning og aftaler, der går i stå, når licenspligter ikke overholdes.Se de juridiske konsekvenser
  7. Kildeangivelse & noticeNotice, kildeangivelse og fuld licenstekst er tre forskellige pligter. Hvad der opfylder hver enkelt.Læs forklaringen
  8. Copyleft: det grundlæggendeGPL, LGPL og AGPL i almindeligt sprog: Hvornår hver enkelt gælder, og hvad den forpligter dig til.Læs det grundlæggende om copyleft
  9. Compliance-siden, forklaretHvad en køberrettet licensside skal indeholde, og hvorfor et internt regneark ikke er nok.Se hvad der hører til på den

Ofte stillede spørgsmål

Er det at bruge open source det samme som at have lov til at sende det i produktion?

Nej. Open source giver ret til brug under specifikke licensbetingelser: Notice, kildeangivelse, copyleft-regler eller distributionsbegrænsninger. Hver komponent kan variere.

Hvem er ansvarlig for licens-compliance?

Den organisation, der distribuerer softwaren, ikke en enkelt udvikler. Engineering opbygger registreringen. Jura eller compliance gennemgår den ofte. Indkøb deler den eksternt.

Erstatter en sikkerhedsaudit en licens-compliance-side?

Nej. SOC 2, penetrationstests og SBOM-programmer besvarer andre spørgsmål. Købere beder stadig om gennemgået oplysning om tredjepartslicenser.

Er dette juridisk rådgivning?

Nej. Disse sider forklarer operationelle pligter og almindelige mønstre. Den juridiske fortolkning er fortsat jeres advokats ansvar.

Cookies på sourcetrust.dev

Vi bruger nødvendige cookies af hensyn til sikkerhed, herunder til at forhindre misbrug af vores sitescan og formularen til anmodning om en livegennemgang. Med din tilladelse bruger vi også valgfri analyse og diagnostik (Google Tag Manager på denne side, og Sentry browser-SDK'en i SourceTrust-programmet, når den er konfigureret). Se vores cookiepolitik.