Permissivas
Usar, modificar, distribuir. Basta manter o aviso.
MITApache-2.0BSD-3-ClauseISC0BSDUsamos cookies de análise e de medição publicitária (Google, Meta). Não vendemos nada e podes recusar.
Cada dependência, direta ou transitiva, classificada e ajustável à tua política jurídica.
Cada identificador SPDX corresponde a uma família que a tua equipa jurídica controla. As expressões resolvem-se sozinhas; os ajustes decides tu.
Usar, modificar, distribuir. Basta manter o aviso.
MITApache-2.0BSD-3-ClauseISC0BSDAs alterações à biblioteca têm de ser partilhadas. O teu código continua teu.
LGPL-2.1MPL-2.0EPL-2.0Se a ligares, tens de abrir o teu produto. Bloqueada por omissão, também quando chega por transitividade.
GPL-2.0GPL-3.0AGPL-3.0Sem SPDX nos metadados, um texto próprio, um campo mal formado. Alguém tem de o ler.
no SPDXSEE LICENSE INcustomOR escolhe a opção menos restritiva, AND mantém a mais estrita, WITH aplica a exceção.
MIT OR GPL-3.0-only(Apache-2.0 AND MIT)GPL-2.0-only WITH Classpath-exception-2.0O jurídico aprovou a LGPL-2.1 para toda a organização? Define-o uma vez e todos os projetos passam a segui-lo.
LGPL-2.1 → permissiveorg-wideExtração SPDX, risco segundo as expressões, ajustes por organização e pacotes ignorados.
express4.21.2"license": "MIT"MITpermissivaLido do package.json durante o scan SCA: a MIT é permissiva.
A extração de licenças aproveita a leitura do manifesto que o scan SCA já faz.
Cada identificador SPDX corresponde a uma categoria definida pela tua equipa. Altera os valores por omissão, acrescenta as tuas licenças proprietárias e repõe tudo sempre que a política mudar.
MPL-2.0copyleft fracopor omissãoLicenseRef-acme-eulapermissivapersonalizadaEPL-2.0permissivaoverrideA engenharia filtra por branch e ecossistema para se concentrar no que é seu.
express4.21.2MITpermitidoaxe-core4.10.0MPL-2.0reverffmpeg-static5.2.0GPL-3.0-or-laterbloqueadoA extração de licenças corre em cada scan SCA, em todos estes ecossistemas.
package.json"express": "^4.21.2"express4.21.2MITpermitidoPassa o cursor sobre um ecossistema para ver uma dependência real e a sua licença.Toca num ecossistema para ver uma dependência real e a sua licença.
A documentação explica a instalação, a configuração e cada opção.
Ler a documentaçãoem inglêsPlatform Overview / Key Features
License Compliance
Categorias de licenças, expressões SPDX, ajustes manuais, classificações para toda a organização e ecossistemas suportados.
Cada identificador SPDX corresponde a uma de quatro categorias (Permissive, Weak Copyleft, Strong Copyleft ou Unknown), segundo uma classificação integrada que cobre mais de 100 licenças. Cada organização pode ajustar qualquer classificação à sua política jurídica, e o ajuste aplica-se de imediato a todos os seus projetos.
O pacote vai parar à categoria Unknown. A partir do resumo de licenças, podes abri-lo e atribuir-lhe à mão o identificador SPDX correto; o pacote é reclassificado e passa a contar nos contadores certos. As licenças Unknown aparecem primeiro no dashboard, para não se acumularem sem ninguém dar por isso.
Não. A extração de licenças aproveita a leitura do manifesto que o scan SCA já faz. Não há tarefa à parte, nem uma segunda pipeline, nem uma janela de scan incremental. Os dados de licenças aparecem no mesmo dashboard, ao lado das descobertas de vulnerabilidades.
Sim. A configuração da organização aceita entradas personalizadas com a classificação que escolheres (Permissive, Weak Copyleft, Strong Copyleft ou Unknown). É útil para licenças internas ou acordos com fornecedores que não fazem parte do SPDX, mas que é preciso acompanhar ao lado das licenças open source.
OR escolhe a opção menos restritiva (`MIT OR GPL-3.0-only` → risco efetivo None). AND escolhe a mais restritiva (`MIT AND GPL-3.0-only` → risco efetivo High). WITH avalia a licença base com a exceção aplicada (`GPL-2.0-only WITH Classpath-exception-2.0` → GPL-2.0 com Classpath exception). O dashboard mostra tanto a expressão original como a categoria resultante.
Um só comando liga à CybeDefend todos os agentes de programação da tua máquina: as tuas regras de negócio, os teus referenciais de conformidade e proteções que bloqueiam ações destrutivas antes de serem executadas.
npx -y @cybedefend/vibedefend@latest install