Open-Source Licences
Udržujte opakovatelný inventář třetích stran používaných aplikací, platformního API, služeb nástrojů, služeb pro získávání, nástrojů pro sestavení a nasazených obrazů.
Pole inventáře
Pro každou komponentu zaznamenejte:
- oblast produktu a nasaditelný artefakt,
- správce balíčků,
- název balíčku a vyřešenou verzi,
- přímý nebo tranzitivní rozsah,
- zjištěnou licenci a zdroj metadat licence,
- požadavek na autorská práva nebo oznámení,
- stav revize a vlastníka,
- důkazy o zranitelnosti nebo ukončení životnosti, pokud jsou sledovány odděleně.
Pracovní postup revize
- Generujte inventáře z uzamykacích souborů a vyřešených výstupů sestavení, nejen z manifestových souborů.
- Normalizujte identifikátory licencí, kde je to možné.
- Prozkoumejte neznámá, chybějící, vlastní, copyleft, zdrojově dostupná nebo konfliktní metadata.
- Zkontrolujte přímé závislosti a balíčky zahrnuté v distribuovaných artefaktech s právními nebo nákupními vlastníky.
- Vytvořte požadovaná oznámení a připsání.
- Zaznamenejte schválené výjimky a plány na náhradu.
- Znovu vygenerujte inventář pro vydání a porovnejte ho s dříve schváleným základem.
Pouhý počet balíčků nezakládá shodu. Distribuční model, propojení, úpravy, použití hostovaných služeb, podmínky modelu nebo datové sady a zákaznická smlouva mohou ovlivnit revizi.
Výstup bezpečný pro zákazníka
Inventář určený pro zákazníka může zahrnovat oblast produktu, balíček, verzi, licenci a rozsah. Vylučte místní cesty, názvy soukromých repozitářů, surové inženýrské protokoly, přihlašovací údaje a nesouvisející metadata sestavení.
Zacházejte s neznámými metadaty licencí jako s položkou k vyřešení, nikoli jako s přijatelnou kategorií licence. Získejte právní revizi, když jsou povinnosti nebo kompatibilita nejasné.