Saltar para o conteúdo principal

Conformidade de licenças

Compreenda as obrigações de licenças de terceiros antes de alguém perguntar

O que se acumula num produto lançado, quem é dono do dever, onde aparece, e como manter um registo atualizado: inventário, revisão, publicação, e depois vigiar o desvio.

01Porque importa

A maioria das equipas passa em auditorias de segurança, mas continua sem conseguir provar que as obrigações de licenças de terceiros se mantêm atualizadas com o que lança. A lacuna não é de esforço: é que os deveres de centenas de dependências, tipos de letra e SDKs nunca foram inventariados em relação ao que realmente é lançado.

Open source não significa ausência de deveres legais. Cada componente é um contrato de licença com regras de aviso, atribuição e, por vezes, copyleft, que a engenharia altera a cada sprint.

Tópicos nesta secção

Leituras focadas sobre equívocos, o que se acumula, superfícies, responsabilidade e impacto no negócio.

  1. EquívocosPorque é que o open source não é uma autorização para lançar, e os pressupostos que as equipas assumem até que as compras ou a equipa jurídica perguntem.Ler equívocos
  2. O que se acumulaCentenas de pacotes npm, tipos de letra, ícones e SDKs, e os gatilhos que acabam por obrigar as equipas a olhar para isso.Ver o que se acumula
  3. SuperfíciesSites, aplicações móveis, instaladores desktop e produtos incorporados: o que se acumula em cada superfície.Ver superfícies
  4. Quem é responsávelFunções de engenharia, jurídicas e de contacto com o cliente, e quando as obrigações de licença se aplicam à sua organização.Ver quem é responsável
  5. Impacto no negócioAtrasos em negócios, surpresas em auditorias e falsa confiança: o que falha quando ninguém operacionaliza o que é lançado.Ver impacto no negócio
  6. Consequências legaisProvidências cautelares, indemnizações, divulgação forçada e negócios que param quando os deveres de licença não são cumpridos.Ver consequências legais
  7. Atribuição e avisoAviso, atribuição e texto integral da licença são três deveres diferentes. O que satisfaz cada um.Ler a explicação
  8. Noções básicas de copyleftGPL, LGPL e AGPL em linguagem simples: quando cada uma se aplica e o que o obriga a fazer.Ler noções básicas de copyleft
  9. A página de conformidade, explicadaO que uma página de licenças voltada para compradores deve conter, e porque é que uma folha de cálculo interna não é suficiente.Ver o que deve constar

Perguntas frequentes

Usar open source é o mesmo que estar autorizado a lançá-lo?

Não. O open source concede o uso sob condições de licença específicas: aviso, atribuição, regras de copyleft, ou limites de distribuição. Cada componente pode ser diferente.

Quem é responsável pela conformidade de licenças?

A organização que distribui o software, não um programador individual. A engenharia constrói o registo; o jurídico ou a conformidade normalmente revê; as compras partilham-no externamente.

Uma auditoria de segurança substitui uma página de conformidade de licenças?

Não. O SOC 2, os testes de intrusão e os programas de SBOM respondem a perguntas diferentes. Os compradores continuam a pedir divulgação revista de licenças de terceiros.

Isto é aconselhamento jurídico?

Não. Estas páginas explicam deveres operacionais e padrões comuns. A interpretação jurídica cabe ao seu advogado.

Cookies em sourcetrust.dev

Utilizamos cookies essenciais para segurança (por exemplo, para prevenir abusos na nossa verificação do site e no formulário de pedido de demonstração). Com a sua permissão, também utilizamos analytics e diagnósticos opcionais (Google Tag Manager neste site e o SDK de navegador da Sentry na aplicação SourceTrust quando configurado). Consulte a nossa política de cookies.