Spring til hovedindhold
Se andre licenser

licenseref

LicenseRef-identifikatorer

Et LicenseRef-id er en henvisning, ikke en licens. Det siger, at teksten står et andet sted i dokumentet, så nogen skal gå hen og læse den.

På denne side

Hvad den gør

LicenseRef er SPDX's nødudgang: et lokalt defineret id for en licens, der ikke står på SPDX-listen. LicenseRef-Acme-Commercial betyder, at ordlyden står et andet sted i det samme dokument, og et DocumentRef-præfiks betyder, at den står i et helt andet dokument. Selve id'et bærer ingen betydning, for den, der lavede filen, fandt på det. Du møder dem i leverandørers SDK-SBOM'er, i interne monorepo-komponenter, i filer fra forsvars- og statslige leverandører og i scanner-output, der mødte en ukendt licens.

Detaljer

Du kan ikke udlede en eneste forpligtelse af id'et. LicenseRef-MIT-ish er ikke MIT, og LicenseRef-Permissive-Internal er et navn, et værktøj har skrevet, ikke en tilladelse, nogen har givet. En SBOM, der bærer en LicenseRef uden udpakket licenstekst, er et ufuldstændigt dokument, og løsningen er at bede leverandøren om teksten. Tre tilfælde dækker næsten dem alle. Det første er en reelt egen leverandørlicens, som i virkeligheden er en proprietær komponent. Det andet er en ganske almindelig SPDX-licens, producenten ikke genkendte, og det tredje er en henvisning til et andet dokument, du ikke har fået.

Fordele

  • At navngive situationen (ingen licens, dual license, undtagelse, egen tekst) er bedre end at tvinge et nært SPDX-id.
  • Når filerne er læst, ligner resten af gennemgangen enhver anden komponent.

Ulemper

  • Auto-hentning og SPDX-match afslutter ikke dette for dig. Et menneske skal læse, hvad der fulgte med.
  • Forkert SPDX på en dual-license- eller LicenseRef-pakke er en almindelig attestation-fejl.

Hvad den tillader og kræver

Vælg en kategori for at se hele tilladelsen i én overskuelig liste. Tilladelser viser, hvad licensen giver lov til, grænser viser, hvad den tilbageholder, og forpligtelser viser de betingelser, jeres releaseproces skal opfylde.

Tilladelser

  • Egen tekst

    LicenseRef betyder, at tilladelsen ikke står på SPDX License List. Tilladelser lever kun i den vedhæftede tekst.

Hvad licenseref kræver, når I sender kode ud

licenseref er en situation mere end en standardtilladelse. Læs det, der faktisk står på komponenten, og registrer det, i stedet for at håbe at et nærliggende SPDX-id dækker. Trinene nedenfor er, hvordan I holder registreringen bundet til den tekst, I faktisk har.

  1. Du har den faktiske licenstekst i hånden, ikke bare id'et, før du godkender komponenten til din side.

  2. Du har bedt leverandøren om ordlyden, når deres SBOM bærer en LicenseRef uden nogen udpakket licensinformation til den.

  3. Du har klassificeret det, du læste: en almindelig SPDX-licens under et lokalt navn, en leverandøraftale eller noget reelt skræddersyet. De tre fører til forskellige gennemgange.

  4. Du har opsporet det henviste dokument, når id'et bærer et DocumentRef-præfiks, for vilkårene står i en SBOM, du endnu ikke har.

De pligter, licenseref navngiver

Der er ingen standardtilladelse at scanne. Registrer id'et og den tekst, der faktisk står på komponenten, og behandl nærliggende SPDX-id'er som andre sider, ikke som erstatninger.

Vedhæft teksten

Behold den faktiske licensfil sammen med komponenten. SourceTrust behandler dette som tekst, du bekræfter, ikke en katalogrække, du vælger.

Det skal du være opmærksom på

  • Nogen godkender en komponent på styrken af et beroligende id. Navnet blev skrevet af den, der lavede filen, og det binder ingen.
  • Nogen læser en SBOM-validators tavshed som en blåstempling. Et LicenseRef-id er gyldigt af konstruktion, så validatoren har ikke noget at brokke sig over.
  • Nogen taber den henviste tekst mellem en SBOM fra en leverandør og deres egen, og den næste gennemgang starter hele eftersøgningen forfra.

Hvad LicenseRef-identifikatorer ikke gør

Søgeresultater flader ofte LicenseRef-identifikatorer ud til et slogan. Dette er de sædvanlige fejllæsninger. licenseref er en tilladelse med betingelser, ikke en tilladelse til at springe papirarbejdet nedenfor over.

  • en LicenseRef-egentekst er ikke én SPDX-licens med én forpligtelsesliste. Behandl de faktiske filer som sandheden.
  • Det lader dig ikke springe over at registrere, hvad der er i pakken. Købere vil stadig have situationen navngivet.

Hvordan licenseref adskiller sig fra nærliggende licenser

Disse licenser forveksles ofte med licenseref, men deres pligter ved en release er forskellige. Hver række opsummerer, hvad licensen kræver, når I sender kode ud. Åbn den linkede side for den fulde tjekliste.

licenseref
Et LicenseRef-id er en henvisning, ikke en licens. Det siger, at teksten står et andet sted i dokumentet, så nogen skal gå hen og læse den.
proprietary
Ikke open source. Den aftale, du har underskrevet, sætter vilkårene, så teksten du vedhæfter og grænserne du noterer, er hele grundlaget.
no-license
Kode udgivet uden licens er ikke fri at bruge. Copyright gælder som udgangspunkt, og forfatteren beholder alle rettigheder, de ikke har givet væk.
dual-license
Én pakke, mere end én licens. OR betyder, at du vælger en gren og følger den. AND betyder, at hver gren binder dig på samme tid.

Ofte stillede spørgsmål om LicenseRef-identifikatorer

Svar på almindelige spørgsmål om, hvad LicenseRef-identifikatorer kræver, hvornår pligterne gælder, og hvilken dokumentation der skal følge med en release.

Hvad er LicenseRef-identifikatorer?

LicenseRef er SPDX's nødudgang: et lokalt defineret id for en licens, der ikke står på SPDX-listen. LicenseRef-Acme-Commercial betyder, at ordlyden står et andet sted i det samme dokument, og et DocumentRef-præfiks betyder, at den står i et helt andet dokument. Selve id'et bærer ingen betydning, for den, der lavede filen, fandt på det. Du møder dem i leverandørers SDK-SBOM'er, i interne monorepo-komponenter, i filer fra forsvars- og statslige leverandører og i scanner-output, der mødte en ukendt licens.

Hvad kræver licenseref, når I sender et produkt ud?

Du har den faktiske licenstekst i hånden, ikke bare id'et, før du godkender komponenten til din side. Du har bedt leverandøren om ordlyden, når deres SBOM bærer en LicenseRef uden nogen udpakket licensinformation til den. Du har klassificeret det, du læste: en almindelig SPDX-licens under et lokalt navn, en leverandøraftale eller noget reelt skræddersyet. De tre fører til forskellige gennemgange. Du har opsporet det henviste dokument, når id'et bærer et DocumentRef-præfiks, for vilkårene står i en SBOM, du endnu ikke har.

Hvorfor ligger licenseref under særlige tilfælde?

licenseref er en situation snarere end en standard offentlig tilladelse: ingen licens, et valg mellem licenser, en undtagelse, et eget id, eller en tekst der ikke passer ind i familierne ovenfor. Hver af dem afgøres ved at læse, hvad der faktisk står.

Hvordan adskiller licenseref sig fra Proprietære og kommercielle licenser?

licenseref kræver dette: Et LicenseRef-id er en henvisning, ikke en licens. Det siger, at teksten står et andet sted i dokumentet, så nogen skal gå hen og læse den. Proprietære og kommercielle licenser kræver dette: Ikke open source. Den aftale, du har underskrevet, sætter vilkårene, så teksten du vedhæfter og grænserne du noterer, er hele grundlaget. Åbn Proprietære og kommercielle licenser-siden for, hvad den licens kræver, når I sender kode ud. Behandl ikke SPDX-id'erne som udskiftelige, bare fordi de korte navne ligner hinanden.

Hvor registrerer jeg licenseref til en køber?

Intet ved en LicenseRef bliver afgjort automatisk, og det er med vilje. Parseren læser LicenseRef- og DocumentRef-id'er som deres egen slags knude frem for at gætte på et SPDX-id. Ethvert udtryk med en af dem klassificeres som usikkert, så det aldrig flades ud til én licens og aldrig vælges for dig. En LicenseRef-gren springes også over, når referencetekster samles til sammenligning, for der findes ingen referencekopi at sammenligne med. Hver eneste af dem når frem til et menneske.

Hvor registrerer jeg licenseref til en køber?

Intet ved en LicenseRef bliver afgjort automatisk, og det er med vilje. Parseren læser LicenseRef- og DocumentRef-id'er som deres egen slags knude frem for at gætte på et SPDX-id.

Ethvert udtryk med en af dem klassificeres som usikkert, så det aldrig flades ud til én licens og aldrig vælges for dig. En LicenseRef-gren springes også over, når referencetekster samles til sammenligning, for der findes ingen referencekopi at sammenligne med.

Hver eneste af dem når frem til et menneske. Læs /docs/reviewing-component.

  • Når du finder den licens, henvisningen dækker over, opgraderes registreringen til et rigtigt SPDX-id, og tjeklistepunkterne for den licens begynder at gælde.
  • Tekstvurderingen har sin egen kategori for tekst, den ikke kan matche til nogen SPDX-licens, og den kan aldrig selv løfte et resultat til confirmed.
  • Indtil nogen vedhæfter teksten, har komponenten intet at vise en køber, så den bliver væk fra den offentliggjorte side.

Se også

Hubben er søjlen for denne klynge. Søskendelicenser er de andre eger. Produkt-FAQ-links forklarer, hvordan SourceTrust registrerer pligten, ikke selve licensteksten.

Praktisk vejledning til procurement-gennemgang, ikke juridisk rådgivning. Bekræft brug med høj risiko med jurist.

Send beviset med.

Importér LicenseRef-identifikatorer og resten af det, I sender i produktion. Gratis at importere og gennemgå. I betaler først, når I udgiver.

Start gratis

Cookies på sourcetrust.dev

Vi bruger nødvendige cookies af hensyn til sikkerhed, herunder til at forhindre misbrug af vores sitescan og formularen til anmodning om en livegennemgang. Med din tilladelse bruger vi også valgfri analyse og diagnostik (Google Tag Manager på denne side, og Sentry browser-SDK'en i SourceTrust-programmet, når den er konfigureret). Se vores cookiepolitik.