En stark sida identifierar den levererade produkten, listar tredjepartskomponenter med granskade licenser, innehåller fullständig licenstext eller tillförlitliga länkar, och visar attribuering där licenserna kräver det. Inköp och revisorer förväntar sig mer än en lista med npm-paket.
Om din sida bara säger “vi använder open source” utan förteckning, licenstext eller ett tydligt omfång, uppfyller den inte en begäran om redovisning av tredjepartslicenser. Det gäller även om utvecklingsteamet klarat en intern säkerhetsgranskning.
Behovet är brett: Black Ducks rapport 2025 Open Source Security and Risk Analysis (OSSRA) fann att 97 % av granskade kodbaser innehöll open source, så nästan varje produkt bär tredjepartsskyldigheter, oavsett om de är dokumenterade eller inte.
- Produktnamn och version (eller releasekanal) som sidan omfattar.
- Förteckning över tredjeparts- och open source-komponenter, direkta och transitiva där din process kräver det.
- Licensidentifierare i SPDX-format eller motsvarande, efter mänsklig granskning, inte enbart registrets gissningar.
- Fullständig licenstext för varje komponent, eller stabila länkar som leder till fullständig text.
- Attribuerings- och meddelandeblock där MIT, Apache, BSD, GPL eller egna licenser kräver dem.
- Tydlig märkning om sidan är exempel, beta eller produktion, där det är relevant.
- av granskade kodbaser innehåller open source
97 %
Black Duck 2025 OSSRA. Nästan varje produkt bär tredjepartsskyldigheter.
- av licenskonflikter kommer från transitiva beroenden
~30 %
En checklista som stannar vid direkta importer missar en stor del av risken.