开源许可证合规检查器

私密 SPDX 策略审查

在本地复核依赖许可证、SPDX 表达式、策略决策与归属缺口。

cyclonedx SPDX Expression 存在拒绝组件
组件
5
许可证 ID
5
允许
2
待复核
2
拒绝
1
缺少证据
1
依赖证据保持本地
页面不会执行包脚本、查询注册表或上传 Lockfile 与 SBOM。

依赖、SBOM 或 CSV 证据

支持 package.json、package-lock、pnpm-lock、Yarn lock、CycloneDX JSON、SPDX 2.x JSON 和带列名的 CSV。

使用方法

  1. 01

    载入依赖证据

    打开支持的 Lockfile、依赖清单、SPDX/CycloneDX SBOM 或 CSV 清单。

  2. 02

    评估许可证策略

    复核表达式、类别、义务、未知证据和可编辑的允许/复核/拒绝规则。

  3. 03

    准备复核产物

    比较基线,再导出报告、策略、CI 结果或第三方归属索引。

常见问题

会扫描源码或二进制吗?

不会。工具只分析用户提供的依赖与许可证证据,不执行包脚本。

这是法律意见吗?

不是。分类与义务用于工程初筛,实际许可证和产品场景需要法律专业人员解释。

为什么 Lockfile 会显示未知许可证?

许多 Lockfile 不包含许可证元数据;工具会报告缺口,而不是偷偷查询注册表或猜测。

生成的归属文件完整吗?

它是待复核索引,并会明确列出仍需补齐的完整许可证正文与声明。

继续使用其他专注的浏览器端工具。

全部工具

默认本地处理;远程数据来源会明确说明。

© 2026 Nobuf

Nobuf

由浏览器驱动的快速、本地优先实用工具。