OSS-RISK-7 ライセンスのリスク (License Risk)
説明:
コンポーネントやプロジェクトにはライセンスがまったくないことや、ダウンストリームの利用者による使用目的にそぐわないライセンスや、ダウンストリームユーザーによって要件を満たしていないまたは満たすことができないライセンスである可能性があります。
コンポーネントはダウンストリームでの使用とは無関係に、ライセンス条項に違反することもあります。たとえば、GPL としてライセンスされているが、オリジナル (4 条項) の BSD ライセンスでライセンスされているファイルを含んでいる場合です。
コンポーネントは FedRAMP 認証や輸出管理などに関連する法規制要件に抵触する可能性もあります。
ライセンス条項に従ってコンポーネントを使用することが重要です。ライセンスがなかったり、準拠していない使用は、著作権やライセンスの侵害につながる可能性があり、著作権者は法的措置を講じることができます。
法規制要件に違反すると、特定の業種や市場への対応を強制されたり妨げられる可能性があります。
事例:
対応:
開発中のソフトウェアにおけるコンポーネントの使用目的に対して許容可能なライセンスを特定します。
これは、たとえば、コンポーネントのリンク方法、ソフトウェアのデプロイメントモデル (クラウド、オンプレミス/デバイス)、意図する配布スキームなどを考慮すべきです。
オープンソースライセンスに記載されている要件を遵守します。
ライセンスのないコンポーネントは避けます。
複数のライセンスや互換性のないライセンスがないかコンポーネントファイルを精査します。
参照:
PreviousOSS-RISK-6 追跡されていない依存関係 (Untracked Dependencies)NextOSS-RISK-8 未成熟なソフトウェア (Immature Software)
Last updated