Ce qui s'accumule
Ce qui s'accumule réellement dans un produit normal
Des centaines de composants tiers, et les moments qui finissent par forcer les équipes à documenter ce qu'elles livrent.
Dernière mise à jour : 2 juillet 2026
Ce qui s'accumule dans un produit normal
Des centaines de paquets npm, Go ou Rust, chacun une obligation de licence distincte
Des polices d'interface sous licence Open Font License ou des conditions propriétaires que les imports de dépendances classiques ne recensent jamais
Des packs d'icônes et des ressources libres de droits avec des règles d'attribution Creative Commons ou personnalisées
Des SDK de cartographie, d'analytique, de paiement et natifs, avec des conditions de redistribution binaire
Des projets Apache qui exigent une attribution à l'intérieur des programmes d'installation, pas seulement sur une page web
- composants dans un produit type
247
Chacun une obligation de licence distincte.
- polices, icônes ou SDK dans votre lockfile
0
Les ressources qui portent des conditions de licence apparaissent rarement dans les listes de dépendances.
- fichier NOTICE manquant
1
Suffisant pour enfreindre les conditions sur chaque version qui l'a livré ainsi.
Personne n'a de liste unique. Personne n'a confirmé le texte des licences. Personne n'a publié ce qui a réellement été livré.
C'est généralement à ce moment-là que les équipes finissent par s'y pencher
Un client grand compte demande une preuve que les obligations de licences tierces restent à jour
Rapport SOC 2, ISO 27001 ou SOC 1 en main. Puis un acheteur demande quelque chose que votre questionnaire n'a jamais couvert
Diligence M&A ou d'investissement sur la propriété intellectuelle et l'exposition open source
Version majeure avec un fort renouvellement de dépendances ; le juridique signale de la GPL/LGPL/AGPL
Nouvelles polices ou nouveaux packs d'icônes sans licences documentées
Fichier d'attribution du dépôt obsolète depuis des années