Passer au contenu principal

Ce qui s'accumule

Ce qui s'accumule réellement dans un produit normal

Des centaines de composants tiers, et les moments qui finissent par forcer les équipes à documenter ce qu'elles livrent.

Dernière mise à jour : 2 juillet 2026

Ce qui s'accumule dans un produit normal

  • Des centaines de paquets npm, Go ou Rust, chacun une obligation de licence distincte

  • Des polices d'interface sous licence Open Font License ou des conditions propriétaires que les imports de dépendances classiques ne recensent jamais

  • Des packs d'icônes et des ressources libres de droits avec des règles d'attribution Creative Commons ou personnalisées

  • Des SDK de cartographie, d'analytique, de paiement et natifs, avec des conditions de redistribution binaire

  • Des projets Apache qui exigent une attribution à l'intérieur des programmes d'installation, pas seulement sur une page web

composants dans un produit type

247

Chacun une obligation de licence distincte.

polices, icônes ou SDK dans votre lockfile

0

Les ressources qui portent des conditions de licence apparaissent rarement dans les listes de dépendances.

fichier NOTICE manquant

1

Suffisant pour enfreindre les conditions sur chaque version qui l'a livré ainsi.

Personne n'a de liste unique. Personne n'a confirmé le texte des licences. Personne n'a publié ce qui a réellement été livré.

C'est généralement à ce moment-là que les équipes finissent par s'y pencher

  • Un client grand compte demande une preuve que les obligations de licences tierces restent à jour

  • Rapport SOC 2, ISO 27001 ou SOC 1 en main. Puis un acheteur demande quelque chose que votre questionnaire n'a jamais couvert

  • Diligence M&A ou d'investissement sur la propriété intellectuelle et l'exposition open source

  • Version majeure avec un fort renouvellement de dépendances ; le juridique signale de la GPL/LGPL/AGPL

  • Nouvelles polices ou nouveaux packs d'icônes sans licences documentées

  • Fichier d'attribution du dépôt obsolète depuis des années

Cookies sur sourcetrust.dev

Nous utilisons des cookies essentiels à la sécurité, notamment pour prévenir les abus sur notre analyse de site et notre formulaire de demande de démonstration. Avec votre permission, nous utilisons aussi des analytiques et diagnostics optionnels (Google Tag Manager sur ce site, et le SDK navigateur Sentry dans l'application SourceTrust lorsqu'il est configuré). Consultez notre politique relative aux cookies.