En god side identifiserer det leverte produktet, lister opp tredjepartskomponenter med gjennomgåtte lisenser, inkluderer fullstendig lisenstekst eller pålitelige lenker, og viser navngivelse der lisensene krever det. Innkjøp og revisorer forventer mer enn en liste over npm-pakker.
Hvis siden din bare sier "vi bruker open source" uten oversikt, lisenstekst eller et tydelig omfang, vil den ikke tilfredsstille en forespørsel om offentliggjøring av tredjepartslisenser. Det gjelder selv om ingeniørene har bestått en intern sikkerhetsgjennomgang.
Behovet er bredt: Black Ducks Open Source Security and Risk Analysis fra 2025 fant at 97 % av reviderte kodebaser inneholdt open source, så nesten alle produkter har tredjepartsforpliktelser, uansett om de er dokumentert eller ikke.
- Produktnavn og versjon (eller utgivelseskanal) siden dekker.
- Oversikt over tredjeparts- og open source-komponenter, direkte og transitive der prosessen din krever det.
- SPDX-stil eller tilsvarende lisensidentifikatorer, etter menneskelig gjennomgang, ikke bare registergjetninger.
- Fullstendig lisenstekst for hver komponent, eller stabile lenker som fører til fullstendig tekst.
- Navngivelses- og notice-blokker der MIT, Apache, BSD, GPL eller egendefinerte lisenser krever dem.
- Tydelig merking dersom siden er eksempel, beta eller produksjon, der det er relevant.
- av reviderte kodebaser inneholder open source
97%
Black Duck 2025 OSSRA. Nesten alle produkter har tredjepartsforpliktelser.
- av lisenskonfliktene kommer fra transitive avhengigheter
~30%
En sjekkliste som stopper ved direkte importer, går glipp av en stor del av risikoen.