Аудит лицензий open-source зависимостей
Разбираем, какие открытые библиотеки и зависимости использует ваш продукт и под какими лицензиями: где MIT и Apache, а где копилефт (GPL/AGPL/LGPL), какие обязательства они накладывают (указание авторства, раскрытие кода), нет ли конфликтов лицензий и рискованных мест для коммерческого продукта. Даём инвентаризацию (SBOM) и приоритетный список рисков. Честно сразу: мы не юристы — это техническая инвентаризация и анализ, а не юридическое заключение; окончательное толкование лицензий и правовую оценку под вашу ситуацию даёт юрист.
Аудит лицензий open-source зависимостей — что это и зачем

Аудит лицензий open-source зависимостей — это разовая техническая проверка открытых библиотек и зависимостей вашего продукта на предмет лицензий и связанных обязательств: инвентаризация всех зависимостей, включая транзитивные (зависимости зависимостей), с определением лицензии для каждой; классификация по типам (разрешительные — MIT, Apache, BSD; копилефт — GPL, AGPL, LGPL, MPL; и проблемные/неизвестные); какие обязательства накладывает каждая лицензия (указание авторства, включение текста лицензии, раскрытие исходного кода при копилефте, ограничения на использование); поиск конфликтов между лицензиями и рисков для вашей модели распространения (особенно AGPL для SaaS и копилефт в проприетарном продукте); зависимости с отсутствующей, неоднозначной или двойной лицензией; формирование списка зависимостей (SBOM) и приоритетного списка рисков. Честно и важно: мы не юристы — это техническая инвентаризация и анализ лицензий, а НЕ юридическое заключение и не гарантия отсутствия претензий. Мы определяем лицензии и типовые обязательства и подсвечиваем рискованные места, но окончательное толкование конкретной лицензии под вашу ситуацию и правовую оценку даёт юрист — наш отчёт ему в помощь. Про метод честно: определение лицензий делается инструментами и анализом, и тут есть пределы — транзитивные зависимости, библиотеки без явно указанной лицензии, двойное лицензирование и нестандартные тексты требуют ручной проверки, и часть случаев остаётся «нужно уточнить у юриста», а не «однозначно можно/нельзя». Это снимок на сегодня: с каждым обновлением и новой зависимостью картина меняется, поэтому аудит привязан к конкретному состоянию проекта. И это оценка с документом, а не исправление: замена проблемных библиотек, добавление файлов с уведомлениями об авторстве и правки — отдельная работа, наша или вашей команды. Важная граница: это аудит лицензий, а не аудит безопасности зависимостей (уязвимости и CVE — отдельная тема) и не общий юридический комплаенс. Если продукт почти не использует сторонних зависимостей — проверять почти нечего, и аудит вам, скорее всего, не нужен. Представьте: вместо «у нас вроде всё на открытых библиотеках, это же бесплатно» вы узнаёте, что одна зависимость под AGPL и при вашей SaaS-модели это серьёзный риск (по букве такой лицензии может потребоваться открыть весь исходный код продукта), у трёх библиотек нет обязательного указания авторства, а одна тянет за собой копилефт-зависимость, о которой никто не знал — с приоритетами и понятным «о чём спросить юриста». Базовая цена — от 18 000 ₽; зависит от числа зависимостей и стека (это ручной разбор поверх инструментов и подготовка SBOM, поэтому дороже простого скана).
Какие задачи решаем
- Не знаете, под какими лицензиями ваши открытые зависимости.
- Продаёте или распространяете продукт и боитесь нарушить лицензии (особенно копилефт/AGPL).
- Заказчик или инвестор просит SBOM или подтверждение лицензионной чистоты.
- Подозреваете конфликты лицензий или забытые обязательства по авторству.
Что входит в услугу «Аудит лицензий open-source зависимостей»
- Инвентаризация всех зависимостей, включая транзитивные
- Определение лицензии для каждой зависимости
- Классификация: разрешительные / копилефт / проблемные и неизвестные
- Обязательства каждой лицензии (авторство, текст, раскрытие кода)
- Конфликты лицензий и риски для вашей модели распространения (AGPL/SaaS)
- Зависимости без лицензии, с неоднозначной или двойной лицензией
- Список зависимостей (SBOM) и приоритетный список рисков
- Что технически поправить и о чём спросить юриста
Что вы получите в результате
- Понятно, какие лицензии у ваших зависимостей и их обязательства
- Видны конфликты и рискованные места для вашей модели
- Готовый SBOM и приоритетный список рисков
- Понятно, где техника, а где вопрос к юристу
Как проходит работа: этапы
- Уточняем продукт, стек, модель распространения и собираем доступ к коду/зависимостям
- Инвентаризируем зависимости, определяем лицензии и обязательства, ищем конфликты
- Готовим SBOM и приоритетный список рисков, разбираем с вами
Почему LUA·SCRIPT
- Фиксированная цена и сроки — без сюрпризов в счёте.
- Отчёт и рекомендации простым языком — понятно без технического бэкграунда.
- На связи на каждом этапе и отвечаем на вопросы по результату.
Частые вопросы
Это юридическое заключение о лицензионной чистоте?
Нет. Мы не юристы: это техническая инвентаризация и анализ лицензий, а не юридическое заключение и не гарантия отсутствия претензий. Мы определяем лицензии, обязательства и рискованные места, а окончательное толкование под вашу ситуацию даёт юрист.
Точно ли определяются все лицензии?
Определение делается инструментами и ручным анализом, но есть пределы: транзитивные зависимости, библиотеки без явной лицензии, двойное лицензирование и нестандартные тексты требуют ручной проверки, и часть случаев — «нужно уточнить у юриста». Полную математическую гарантию никто дать не может, а некоторые случаи (нет лицензии, заброшенный проект, нестандартный текст) могут не иметь однозначного решения даже после юриста — такие модули обычно безопаснее заменить.
Вы замените проблемные библиотеки и добавите уведомления?
Нет, это отдельная работа. Аудит даёт инвентаризацию (SBOM), список рисков и рекомендации. Замену библиотек, добавление файлов с указанием авторства и правки делаем отдельно или это берёт ваша команда.
Об исполнителе
«Аудит лицензий open-source зависимостей» — услуга каталога LUA·SCRIPT по направлению «Диагностика и мониторинг». Работаем по договору, итог оформляем отчётом с понятными рекомендациями.