Přeskočit na hlavní obsah

Open-Source Licences

Udržujte opakovatelný inventář třetích stran používaných aplikací, platformního API, služeb nástrojů, služeb pro získávání, nástrojů pro sestavení a nasazených obrazů.

Pole inventáře

Pro každou komponentu zaznamenejte:

  • oblast produktu a nasaditelný artefakt,
  • správce balíčků,
  • název balíčku a vyřešenou verzi,
  • přímý nebo tranzitivní rozsah,
  • zjištěnou licenci a zdroj metadat licence,
  • požadavek na autorská práva nebo oznámení,
  • stav revize a vlastníka,
  • důkazy o zranitelnosti nebo ukončení životnosti, pokud jsou sledovány odděleně.

Pracovní postup revize

  1. Generujte inventáře z uzamykacích souborů a vyřešených výstupů sestavení, nejen z manifestových souborů.
  2. Normalizujte identifikátory licencí, kde je to možné.
  3. Prozkoumejte neznámá, chybějící, vlastní, copyleft, zdrojově dostupná nebo konfliktní metadata.
  4. Zkontrolujte přímé závislosti a balíčky zahrnuté v distribuovaných artefaktech s právními nebo nákupními vlastníky.
  5. Vytvořte požadovaná oznámení a připsání.
  6. Zaznamenejte schválené výjimky a plány na náhradu.
  7. Znovu vygenerujte inventář pro vydání a porovnejte ho s dříve schváleným základem.

Pouhý počet balíčků nezakládá shodu. Distribuční model, propojení, úpravy, použití hostovaných služeb, podmínky modelu nebo datové sady a zákaznická smlouva mohou ovlivnit revizi.

Výstup bezpečný pro zákazníka

Inventář určený pro zákazníka může zahrnovat oblast produktu, balíček, verzi, licenci a rozsah. Vylučte místní cesty, názvy soukromých repozitářů, surové inženýrské protokoly, přihlašovací údaje a nesouvisející metadata sestavení.

Zacházejte s neznámými metadaty licencí jako s položkou k vyřešení, nikoli jako s přijatelnou kategorií licence. Získejte právní revizi, když jsou povinnosti nebo kompatibilita nejasné.