Диагностика и мониторинг · Разовые аудиты сайта

Аудит лицензий open-source зависимостей

Разбираем, какие открытые библиотеки и зависимости использует ваш продукт и под какими лицензиями: где MIT и Apache, а где копилефт (GPL/AGPL/LGPL), какие обязательства они накладывают (указание авторства, раскрытие кода), нет ли конфликтов лицензий и рискованных мест для коммерческого продукта. Даём инвентаризацию (SBOM) и приоритетный список рисков. Честно сразу: мы не юристы — это техническая инвентаризация и анализ, а не юридическое заключение; окончательное толкование лицензий и правовую оценку под вашу ситуацию даёт юрист.

Стоимость
180 000 ₽
Срок
обычно от 5 до 10 рабочих дней (зависит от числа зависимостей и стека)

Аудит лицензий open-source зависимостей — что это и зачем

Аудит лицензий open-source зависимостей — цена, срок и состав услуги

Аудит лицензий open-source зависимостей — это разовая техническая проверка открытых библиотек и зависимостей вашего продукта на предмет лицензий и связанных обязательств: инвентаризация всех зависимостей, включая транзитивные (зависимости зависимостей), с определением лицензии для каждой; классификация по типам (разрешительные — MIT, Apache, BSD; копилефт — GPL, AGPL, LGPL, MPL; и проблемные/неизвестные); какие обязательства накладывает каждая лицензия (указание авторства, включение текста лицензии, раскрытие исходного кода при копилефте, ограничения на использование); поиск конфликтов между лицензиями и рисков для вашей модели распространения (особенно AGPL для SaaS и копилефт в проприетарном продукте); зависимости с отсутствующей, неоднозначной или двойной лицензией; формирование списка зависимостей (SBOM) и приоритетного списка рисков. Честно и важно: мы не юристы — это техническая инвентаризация и анализ лицензий, а НЕ юридическое заключение и не гарантия отсутствия претензий. Мы определяем лицензии и типовые обязательства и подсвечиваем рискованные места, но окончательное толкование конкретной лицензии под вашу ситуацию и правовую оценку даёт юрист — наш отчёт ему в помощь. Про метод честно: определение лицензий делается инструментами и анализом, и тут есть пределы — транзитивные зависимости, библиотеки без явно указанной лицензии, двойное лицензирование и нестандартные тексты требуют ручной проверки, и часть случаев остаётся «нужно уточнить у юриста», а не «однозначно можно/нельзя». Это снимок на сегодня: с каждым обновлением и новой зависимостью картина меняется, поэтому аудит привязан к конкретному состоянию проекта. И это оценка с документом, а не исправление: замена проблемных библиотек, добавление файлов с уведомлениями об авторстве и правки — отдельная работа, наша или вашей команды. Важная граница: это аудит лицензий, а не аудит безопасности зависимостей (уязвимости и CVE — отдельная тема) и не общий юридический комплаенс. Если продукт почти не использует сторонних зависимостей — проверять почти нечего, и аудит вам, скорее всего, не нужен. Представьте: вместо «у нас вроде всё на открытых библиотеках, это же бесплатно» вы узнаёте, что одна зависимость под AGPL и при вашей SaaS-модели это серьёзный риск (по букве такой лицензии может потребоваться открыть весь исходный код продукта), у трёх библиотек нет обязательного указания авторства, а одна тянет за собой копилефт-зависимость, о которой никто не знал — с приоритетами и понятным «о чём спросить юриста». Базовая цена — от 18 000 ₽; зависит от числа зависимостей и стека (это ручной разбор поверх инструментов и подготовка SBOM, поэтому дороже простого скана).

Какие задачи решаем

  • Не знаете, под какими лицензиями ваши открытые зависимости.
  • Продаёте или распространяете продукт и боитесь нарушить лицензии (особенно копилефт/AGPL).
  • Заказчик или инвестор просит SBOM или подтверждение лицензионной чистоты.
  • Подозреваете конфликты лицензий или забытые обязательства по авторству.

Что входит в услугу «Аудит лицензий open-source зависимостей»

  • Инвентаризация всех зависимостей, включая транзитивные
  • Определение лицензии для каждой зависимости
  • Классификация: разрешительные / копилефт / проблемные и неизвестные
  • Обязательства каждой лицензии (авторство, текст, раскрытие кода)
  • Конфликты лицензий и риски для вашей модели распространения (AGPL/SaaS)
  • Зависимости без лицензии, с неоднозначной или двойной лицензией
  • Список зависимостей (SBOM) и приоритетный список рисков
  • Что технически поправить и о чём спросить юриста

Что вы получите в результате

  • Понятно, какие лицензии у ваших зависимостей и их обязательства
  • Видны конфликты и рискованные места для вашей модели
  • Готовый SBOM и приоритетный список рисков
  • Понятно, где техника, а где вопрос к юристу

Как проходит работа: этапы

  • Уточняем продукт, стек, модель распространения и собираем доступ к коду/зависимостям
  • Инвентаризируем зависимости, определяем лицензии и обязательства, ищем конфликты
  • Готовим SBOM и приоритетный список рисков, разбираем с вами

Почему LUA·SCRIPT

  • Фиксированная цена и сроки — без сюрпризов в счёте.
  • Отчёт и рекомендации простым языком — понятно без технического бэкграунда.
  • На связи на каждом этапе и отвечаем на вопросы по результату.

Частые вопросы

  • Это юридическое заключение о лицензионной чистоте?

    Нет. Мы не юристы: это техническая инвентаризация и анализ лицензий, а не юридическое заключение и не гарантия отсутствия претензий. Мы определяем лицензии, обязательства и рискованные места, а окончательное толкование под вашу ситуацию даёт юрист.

  • Точно ли определяются все лицензии?

    Определение делается инструментами и ручным анализом, но есть пределы: транзитивные зависимости, библиотеки без явной лицензии, двойное лицензирование и нестандартные тексты требуют ручной проверки, и часть случаев — «нужно уточнить у юриста». Полную математическую гарантию никто дать не может, а некоторые случаи (нет лицензии, заброшенный проект, нестандартный текст) могут не иметь однозначного решения даже после юриста — такие модули обычно безопаснее заменить.

  • Вы замените проблемные библиотеки и добавите уведомления?

    Нет, это отдельная работа. Аудит даёт инвентаризацию (SBOM), список рисков и рекомендации. Замену библиотек, добавление файлов с указанием авторства и правки делаем отдельно или это берёт ваша команда.

Об исполнителе

«Аудит лицензий open-source зависимостей» — услуга каталога LUA·SCRIPT по направлению «Диагностика и мониторинг». Работаем по договору, итог оформляем отчётом с понятными рекомендациями.

Подготовлено: LUA·SCRIPT · обновлено