Lo que se acumula
Lo que realmente se acumula en un producto normal
Cientos de componentes de terceros, y los momentos que finalmente obligan a los equipos a documentar lo que distribuyen.
Última actualización: 2 de julio de 2026
Lo que se acumula en un producto normal
Cientos de paquetes de npm, Go o Rust, cada uno con su propia obligación de licencia
Fuentes de interfaz bajo la Open Font License o condiciones propietarias que las importaciones de dependencias habituales nunca listan
Paquetes de iconos y recursos de stock con reglas de atribución de Creative Commons o personalizadas
SDK de mapas, analítica, pagos y nativos con condiciones de redistribución binaria
Proyectos con licencia Apache que exigen atribución dentro de los instaladores, no solo en una página web
- componentes en un producto típico
247
Cada uno, una obligación de licencia distinta.
- fuentes, iconos o SDK en tu lockfile
0
Los recursos que conllevan condiciones rara vez aparecen en las listas de dependencias.
- archivo NOTICE ausente
1
Suficiente para incumplir las condiciones en cada versión que se distribuyó con él.
Nadie tiene una lista única. Nadie ha confirmado el texto de la licencia. Nadie ha publicado lo que realmente se distribuyó.
Es entonces cuando los equipos por fin miran
Un cliente empresarial pide pruebas de que las obligaciones de licencia de terceros se mantienen al día
Informe SOC 2, ISO 27001 o SOC 1 en mano. Entonces un comprador pregunta algo que tu cuestionario nunca cubrió
Debida diligencia de fusión, adquisición o inversión sobre propiedad intelectual y exposición a OSS
Versión importante con mucha rotación de dependencias; legal señala GPL/LGPL/AGPL
Nuevas fuentes o paquetes de iconos sin licencias documentadas
Archivo de atribución del repositorio desactualizado desde hace años