Licenças open source, antes do jurídico.

Cada dependência, direta ou transitiva, classificada e ajustável à tua política jurídica.

pipansible-core@2.17.5GPL-3.0-or-latercheckingbloqueado
npmsharp@0.33.5Apache-2.0checkingpermitido
mavenhibernate-core@6.6.1LGPL-2.1-onlycheckingrever
pipnumpy@2.1.2BSD-3-Clausecheckingpermitido
mavenitext7-core@8.0.5AGPL-3.0-onlycheckingbloqueado
npmexpress@4.21.2MITcheckingpermitido
Desde o início do scan
  • 3permitido
  • 1rever
  • 2bloqueado
  • 0perguntar

Quatro famílias,
e as tuas regras por cima.

Cada identificador SPDX corresponde a uma família que a tua equipa jurídica controla. As expressões resolvem-se sozinhas; os ajustes decides tu.

permitido

Permissivas

Usar, modificar, distribuir. Basta manter o aviso.

MITApache-2.0BSD-3-ClauseISC0BSD
rever

Copyleft fraco

As alterações à biblioteca têm de ser partilhadas. O teu código continua teu.

LGPL-2.1MPL-2.0EPL-2.0
bloqueado

Copyleft forte

Se a ligares, tens de abrir o teu produto. Bloqueada por omissão, também quando chega por transitividade.

GPL-2.0GPL-3.0AGPL-3.0
perguntar

Desconhecidas

Sem SPDX nos metadados, um texto próprio, um campo mal formado. Alguém tem de o ler.

no SPDXSEE LICENSE INcustom
SPDX

Expressões SPDX, resolvidas

OR escolhe a opção menos restritiva, AND mantém a mais estrita, WITH aplica a exceção.

MIT OR GPL-3.0-only(Apache-2.0 AND MIT)GPL-2.0-only WITH Classpath-exception-2.0
override

O teu ajuste

O jurídico aprovou a LGPL-2.1 para toda a organização? Define-o uma vez e todos os projetos passam a segui-lo.

LGPL-2.1 → permissiveorg-wide
O que inclui

Cada veredicto,
com a regra que o decide.

Extração SPDX, risco segundo as expressões, ajustes por organização e pacotes ignorados.

npmexpress4.21.2
package.json"license": "MIT"
MITpermissiva
permitido

Lido do package.json durante o scan SCA: a MIT é permissiva.

Porque é que as equipas de plataforma escolhem a CybeDefend para a conformidade de licenças

Um risco que
defendes perante o jurídico.

Nenhuma tarefa extra para correr

A extração de licenças aproveita a leitura do manifesto que o scan SCA já faz.

Scan SCAleitura dos manifestosvulnerabilidadeslicenças

Alinhado com a tua política jurídica

Cada identificador SPDX corresponde a uma categoria definida pela tua equipa. Altera os valores por omissão, acrescenta as tuas licenças proprietárias e repõe tudo sempre que a política mudar.

MPL-2.0copyleft fracopor omissão
LicenseRef-acme-eulapermissivapersonalizada
EPL-2.0permissivaoverride

Filtros para cada equipa

A engenharia filtra por branch e ecossistema para se concentrar no que é seu.

branch: main
express4.21.2MITpermitido
axe-core4.10.0MPL-2.0rever
ffmpeg-static5.2.0GPL-3.0-or-laterbloqueado
Conformidade de licenças · 14 ecossistemas

De npm a NuGet,
de Hex a Conan.

A extração de licenças corre em cada scan SCA, em todos estes ecossistemas.

npm · Yarn · pnpm · Bun · Denopackage.json"express": "^4.21.2"
express4.21.2MITpermitido

Passa o cursor sobre um ecossistema para ver uma dependência real e a sua licença.Toca num ecossistema para ver uma dependência real e a sua licença.

Como funciona,
em detalhe.

A documentação explica a instalação, a configuração e cada opção.

Ler a documentaçãoem inglês

Platform Overview / Key Features

License Compliance

Categorias de licenças, expressões SPDX, ajustes manuais, classificações para toda a organização e ecossistemas suportados.

Conformidade de licenças · FAQ

O que as equipas perguntam antes de o ativarem.

Como é decidido o nível de risco de cada licença?

Cada identificador SPDX corresponde a uma de quatro categorias (Permissive, Weak Copyleft, Strong Copyleft ou Unknown), segundo uma classificação integrada que cobre mais de 100 licenças. Cada organização pode ajustar qualquer classificação à sua política jurídica, e o ajuste aplica-se de imediato a todos os seus projetos.

O que acontece quando um pacote não tem licença detetada?

O pacote vai parar à categoria Unknown. A partir do resumo de licenças, podes abri-lo e atribuir-lhe à mão o identificador SPDX correto; o pacote é reclassificado e passa a contar nos contadores certos. As licenças Unknown aparecem primeiro no dashboard, para não se acumularem sem ninguém dar por isso.

A deteção de licenças torna o scan SCA mais lento?

Não. A extração de licenças aproveita a leitura do manifesto que o scan SCA já faz. Não há tarefa à parte, nem uma segunda pipeline, nem uma janela de scan incremental. Os dados de licenças aparecem no mesmo dashboard, ao lado das descobertas de vulnerabilidades.

Podemos acrescentar licenças proprietárias personalizadas?

Sim. A configuração da organização aceita entradas personalizadas com a classificação que escolheres (Permissive, Weak Copyleft, Strong Copyleft ou Unknown). É útil para licenças internas ou acordos com fornecedores que não fazem parte do SPDX, mas que é preciso acompanhar ao lado das licenças open source.

Como são avaliadas as expressões SPDX complexas?

OR escolhe a opção menos restritiva (`MIT OR GPL-3.0-only` → risco efetivo None). AND escolhe a mais restritiva (`MIT AND GPL-3.0-only` → risco efetivo High). WITH avalia a licença base com a exceção aplicada (`GPL-2.0-only WITH Classpath-exception-2.0` → GPL-2.0 com Classpath exception). O dashboard mostra tanto a expressão original como a categoria resultante.

Instala o VibeDefend em 5 segundos.

Um só comando liga à CybeDefend todos os agentes de programação da tua máquina: as tuas regras de negócio, os teus referenciais de conformidade e proteções que bloqueiam ações destrutivas antes de serem executadas.

Instalar em 5 segundosNode 18.17+
npx -y @cybedefend/vibedefend@latest install
Deteta automaticamente
  • Claude CodeClaude Code
  • CursorCursor
  • OpenAI CodexOpenAI Codex
  • WindsurfWindsurf
  • GitHub CopilotVS Code Copilot