Zum Hauptinhalt springen

Compliance-Seite

Was eine Lizenz-Compliance-Seite ist, und was sie enthalten sollte

Ein Weg, einen gepflegten Offenlegungs-Nachweis zu hosten: geprüfter Bestand, vollständiger Lizenztext und Namensnennung, die Käufer überprüfen können.

Zuletzt aktualisiert: 2. Juli 2026

Was ist eine Lizenz-Compliance-Seite?

Eine Lizenz-Compliance-Seite ist eine stabile öffentliche URL, die Drittanbieter-Komponenten in einem ausgelieferten Produkt auflistet, mit geprüften Lizenzen und vollständigem Lizenztext. Beschaffung, Sicherheitsprüfer und Auditoren öffnen sie während der Due Diligence, daher sollte sie mit dem übereinstimmen, was Sie tatsächlich ausliefern, nicht mit einem Snapshot vom letzten Jahr.

Der geprüfte Teil ist entscheidend: Black Ducks OSSRA-Bericht 2025 fand, dass 33 % der geprüften Codebasen Open-Source-Code ohne Lizenz oder mit angepasster Lizenz enthielten. Genau die Art von Komponenten, die menschliche Prüfung brauchen, bevor eine Seite sie redlich für sich beanspruchen kann.

Diese Seite erklärt das Konzept. Die Schritt-für-Schritt-Anleitung vor dem Teilen ist die Leitfäden-Seite „Checkliste für die Compliance-Seite“.

Was gehört auf eine überzeugende Seite?

Die Checkliste des Prüfers
  • Produktidentität: welches ausgelieferte Produkt die Seite abdeckt
  • Komponentenbestand mit identifizierbaren Namen und Versionen
  • Lizenzkennungen im SPDX-Stil, nach menschlicher Prüfung
  • Vollständiger Lizenztext oder zuverlässige Links dazu für jede Komponente
  • Namensnennungsblöcke, wo Lizenzen sie verlangen
  • Eine Revision oder ein Datum, damit Leser wissen, welches Release sie widerspiegelt

Was ist sie nicht?

  • Ein roher SBOM-Export ohne geprüfte Offenlegung.
  • Ein PDF, einmal per E-Mail verschickt und nie aktualisiert.
  • Eine Liste von npm-Paketen ohne Lizenztext.
  • Rechtsberatung oder eine Compliance-Garantie.

Cookies auf sourcetrust.dev

Wir verwenden essenzielle Cookies für die Sicherheit, einschließlich der Missbrauchsprävention bei unserem Website-Scan und dem Anfrageformular für Live-Demos. Mit Ihrer Einwilligung nutzen wir außerdem optionale Analyse und Diagnostik (Google Tag Manager auf dieser Website und das Sentry-Browser-SDK in der SourceTrust-Anwendung, sofern konfiguriert). Siehe unsere Cookie-Richtlinie.