Licenze open source, senza sorprese legali.

Ogni dipendenza, diretta e transitiva, classificata e adattabile alla linea del tuo ufficio legale.

pipansible-core@2.17.5GPL-3.0-or-latercheckingbloccato
npmsharp@0.33.5Apache-2.0checkingconsentito
mavenhibernate-core@6.6.1LGPL-2.1-onlycheckingda rivedere
pipnumpy@2.1.2BSD-3-Clausecheckingconsentito
mavenitext7-core@8.0.5AGPL-3.0-onlycheckingbloccato
npmexpress@4.21.2MITcheckingconsentito
Dall'inizio della scansione
  • 3consentito
  • 1da rivedere
  • 2bloccato
  • 0da chiarire

Quattro famiglie,
più le tue regole.

Ogni identificatore SPDX corrisponde a una famiglia gestita dal tuo ufficio legale. Le espressioni vengono risolte, le eccezioni le decidi tu.

consentito

Permissive

Usi, modifichi, distribuisci. Basta mantenere l'avviso di licenza.

MITApache-2.0BSD-3-ClauseISC0BSD
da rivedere

Copyleft debole

Le modifiche alla libreria vanno condivise. Il tuo codice resta tuo.

LGPL-2.1MPL-2.0EPL-2.0
bloccato

Copyleft forte

Collegarla significa aprire il codice del tuo prodotto. Bloccata per impostazione predefinita, anche se transitiva.

GPL-2.0GPL-3.0AGPL-3.0
da chiarire

Sconosciute

Nessun SPDX nei metadati, un testo personalizzato, un campo rotto. Qualcuno deve leggerlo.

no SPDXSEE LICENSE INcustom
SPDX

Espressioni SPDX, risolte

OR sceglie l'opzione meno restrittiva, AND tiene la più severa, WITH applica l'eccezione.

MIT OR GPL-3.0-only(Apache-2.0 AND MIT)GPL-2.0-only WITH Classpath-exception-2.0
override

Il tuo override

L'ufficio legale ha approvato LGPL-2.1 per tutta l'organizzazione? Impostalo una volta e ogni progetto si adegua.

LGPL-2.1 → permissiveorg-wide
Cosa viene rilasciato

Ogni verdetto,
con la regola che lo decide.

Estrazione SPDX, rischio calcolato sulle espressioni, override a livello di organizzazione ed esclusione per pacchetto.

npmexpress4.21.2
package.json"license": "MIT"
MITpermissiva
consentito

Letto da package.json durante la scansione SCA: MIT è permissiva.

Perché i team di piattaforma scelgono CybeDefend per la license compliance

Un rischio
difendibile davanti al legale.

Nessun job extra da lanciare

L'estrazione delle licenze sfrutta la stessa lettura dei manifest che la scansione SCA fa già.

Scansione SCAparsing dei manifestvulnerabilitàlicenze

In linea con il tuo ufficio legale

Ogni identificatore SPDX corrisponde a una categoria gestita dal tuo team. Modifica i valori predefiniti, aggiungi licenze proprietarie personalizzate e ripristina tutto quando la policy cambia.

MPL-2.0copyleft debolepredefinita
LicenseRef-acme-eulapermissivapersonalizzata
EPL-2.0permissivaoverride

Filtrabile per ogni team

Gli sviluppatori filtrano per branch ed ecosistema e si concentrano su ciò di cui sono responsabili.

branch: main
express4.21.2MITconsentito
axe-core4.10.0MPL-2.0da rivedere
ffmpeg-static5.2.0GPL-3.0-or-laterbloccato
License compliance · 14 ecosistemi

Da npm a NuGet,
da Hex a Conan.

L'estrazione delle licenze gira a ogni scansione SCA, in tutti questi ecosistemi.

npm · Yarn · pnpm · Bun · Denopackage.json"express": "^4.21.2"
express4.21.2MITconsentito

Passa il mouse su un ecosistema per vedere una dipendenza reale e la sua licenza.Tocca un ecosistema per vedere una dipendenza reale e la sua licenza.

Come funziona,
nel dettaglio.

La documentazione spiega l'installazione, la configurazione e ogni opzione.

Leggi la documentazionein inglese

Platform Overview / Key Features

License Compliance

Categorie di licenze, espressioni SPDX, modifiche manuali, classificazioni per tutta l'organizzazione ed ecosistemi supportati.

License Compliance · FAQ

Cosa chiedono i team prima di attivarlo.

Come viene deciso il livello di rischio di ciascuna licenza?

Ogni identificatore SPDX corrisponde a una di quattro categorie: permissiva, copyleft debole, copyleft forte o sconosciuta, secondo una classificazione integrata che copre oltre 100 licenze. Le organizzazioni possono modificare qualsiasi classificazione per allinearla alla propria policy legale; le modifiche valgono subito per ogni progetto dell'organizzazione.

Cosa succede se per un pacchetto non viene rilevata alcuna licenza?

Il pacchetto finisce tra le licenze sconosciute. Dal riepilogo delle licenze puoi aprirlo e assegnare a mano l'identificatore SPDX corretto: il pacchetto viene riclassificato e aggiorna i contatori giusti nel riepilogo. Le licenze sconosciute compaiono per prime nella dashboard, così non si accumulano senza che nessuno se ne accorga.

Il rilevamento delle licenze rallenta la scansione SCA?

No. L'estrazione delle licenze riusa la lettura dei manifest che la scansione SCA fa già. Nessun job separato, nessuna seconda pipeline, nessuna finestra di scansione aggiuntiva. I dati sulle licenze compaiono nella stessa dashboard, accanto ai finding sulle vulnerabilità.

Possiamo aggiungere licenze proprietarie personalizzate?

Sì. La configurazione a livello di organizzazione accetta voci personalizzate con la classificazione che scegli (permissiva, copyleft debole, copyleft forte o sconosciuta). Utile per le licenze interne o gli accordi con i fornitori che non fanno parte di SPDX ma vanno comunque tracciati insieme alle licenze open source.

Come vengono valutate le espressioni SPDX complesse?

OR sceglie l'opzione meno restrittiva (`MIT OR GPL-3.0-only` → rischio effettivo nullo). AND sceglie la più restrittiva (`MIT AND GPL-3.0-only` → rischio effettivo alto). WITH valuta la licenza di base con l'eccezione applicata (`GPL-2.0-only WITH Classpath-exception-2.0` → GPL-2.0 con eccezione Classpath). La dashboard mostra sia l'espressione originale sia la categoria risultante.

Installa VibeDefend in 5 secondi.

Un solo comando collega ogni agente di coding sul tuo computer a CybeDefend: le tue regole di business, i tuoi framework di compliance e protezioni che bloccano le chiamate distruttive prima che vengano eseguite.

Installa in 5 secondiNode 18.17+
npx -y @cybedefend/vibedefend@latest install
Rileva in automatico
  • Claude CodeClaude Code
  • CursorCursor
  • OpenAI CodexOpenAI Codex
  • WindsurfWindsurf
  • GitHub CopilotVS Code Copilot