Aprender
O guia em linguagem simples sobre a conformidade de licenças de terceiros
O que as licenças open source realmente exigem, como as regras aparecem em produtos reais, e como produzir um registo que consiga defender. Escrito para quem responde a diligências contra o prazo, não para advogados.
Comece aqui
“Open source” não é uma autorização para lançar. É um contrato.
Cada biblioteca, tipo de letra, ícone, e SDK que inclui vem com condições: aviso, atribuição, por vezes copyleft. São padronizadas, públicas, e exequíveis, muitas vezes sem que ninguém na equipa as tenha lido. Aqui estão as três suposições que mais custam às equipas.
“É open source, podemos lançá-lo.”
As licenças permissivas continuam a exigir avisos de direitos de autor e de licença nas distribuições. O copyleft pode exigir ofertas de código-fonte. Nunca uma nota de rodapé numa wiki.
“Somos SaaS, as licenças não se aplicam.”
Algumas obrigações são mais leves para uso apenas em rede; muitas não são. Tipos de letra, instaladores, e recursos incluídos continuam a trazer deveres, e os compradores continuam a perguntar.
“O npm update é só um patch.”
Uma atualização de versão pode mudar a licença efetiva ou adicionar copyleft. As atualizações de rotina são a forma mais comum de a conformidade se quebrar sem ser notada.
01Quais são as regras, e onde se aplicam
Todos os tópicos de conformidade de licençasFundamentos
- O que realmente se acumula num produtoCentenas de pacotes, tipos de letra, ícones, e SDKs, e os gatilhos que obrigam as equipas a finalmente olhar para isso.
- Aviso, atribuição, e texto integralTrês deveres diferentes que os revisores verificam, e a lacuna mais comum em páginas de conformidade.
- Copyleft, sem a lição de direitoO que a GPL, a LGPL, e a AGPL realmente exigem que operacionalize antes de lançar.
- Quem é responsável pela obrigaçãoEngenharia, jurídico, e produto, e quando os deveres de licença se aplicam à sua organização.
- Onde surgem as obrigaçõesSites, aplicações móveis, instaladores desktop, e produtos incorporados têm todos deveres diferentes.
- O que custa ao negócioAtrasos em negócios, surpresas em auditorias, e falsa confiança, quando ninguém é responsável pelo que é lançado.
- Consequências legais na práticaProvidências cautelares, indemnizações, e divulgação forçada, a partir de casos reais de aplicação de licenças.
- A página de conformidade, explicadaO que uma página de licenças voltada para compradores deve conter, e porque é que uma folha de cálculo não é suficiente.
02Onde os programas de conformidade ficam aquém
Todos os tópicos regulamentaresRegulamentação e SBOM
- O SOC 2 ou a ISO 27001 cobrem isto?Não. Aqui está a lacuna exata entre um certificado de segurança e a divulgação de licenças.
- O Regulamento de Ciber-Resiliência da UEO que a documentação da CRA exige, vs. a página de licenças que a diligência continua a esperar.
- SBOM vs. uma página de licençasPorque é que uma lista de componentes legível por máquina não é o mesmo que divulgação revista.
- Perguntas sobre licenças em questionáriosComo responder a partir de um inventário revisto e delimitado ao produto, sem exagerar.
03Passo a passo, quando está contra o prazo
Todos os guiasGuias
- Lista de verificação de conformidade de licençasO que verificar no inventário, texto e atribuição antes de partilhar um URL.
- O que as compras realmente pedemProva contínua, porque é que as exportações ficam desatualizadas, e como responder quando as dependências mudam mais depressa do que a documentação.
- Rever um inventário antes de publicarUma sequência prática desde a importação até à publicação aprovada, sem saltar portões.
- De SBOM a uma página de conformidadeTransforme CycloneDX ou lockfiles que já gera num registo revisto.
- Conformidade de licenças em M&AProva pronta para diligência: página de atestação, SPDX, CycloneDX e PDF a partir de um snapshot.
Está a ler isto porque alguém pediu prova?
Poupe-se à correria. Importe o seu inventário e veja em que ponto está, gratuitamente, em minutos.