Verificador de cumplimiento de licencias de código abierto
Examen de la política privada SPDXRevisa licencias de dependencias, expresiones SPDX, decisiones de política y brechas de atribución localmente.
Evidencia de dependencia, SBOM o CSV
Soporta package.json, package-lock, pnpm-lock, Yarn lock, CycloneDX JSON, SPDX 2.x JSON y un CSV llamado.
Cómo usarla
- 01
Pruebas de la dependencia de carga
Abra un archivo de bloqueo, manifiesto de dependencia soportado, SPDX o CycloneDX SBOM, o inventario CSV.
- 02
Evaluar la política de licencias
Revise expresiones, categorías, obligaciones, pruebas desconocidas y reglas de denegación de permisos-revisión editables.
- 03
Preparar artefactos revisados
Comparar informes de referencia y exportación, políticas, resultados de IC o un índice de atribución de terceros.
Preguntas frecuentes
¿Esto escanea el código fuente o binarios?
No. Analiza la evidencia de dependencia y licencia que proporcionas sin ejecutar scripts de paquetes.
¿Es un consejo legal?
No. Las categorías y obligaciones son la triaje de ingeniería; el abogado debe interpretar las licencias reales y el contexto del producto.
¿Por qué los lockfiles muestran licencias desconocidas?
Muchos lockfiles no contienen metadatos de licencia. La herramienta reporta ese vacío en lugar de consultar silenciosamente un registro o adivinar.
¿Está completo el archivo de atribución generado?
Se trata de un índice de revisión y en él se enumeran explícitamente los textos y avisos de licencias que aún no han sido suministrados.
Herramientas relacionadas
Continúa con otras utilidades web específicas.