Organización Linux Foundation nueva edición de la norma (Intercambio de Datos de Paquetes de Software), que ofrece un conjunto de especificaciones para la publicación y el intercambio de información sobre licencias y derechos de propiedad intelectual. La especificación permite no solo especificar la licencia general del paquete, sino también definir las características de licencia de archivos y fragmentos específicos, indicar los propietarios de derechos sobre el código y las personas que han revisado la validez de su licencia.
SPDX proporciona un mapa detallado de la propiedad intelectual utilizada en el paquete, lo que permite evaluar rápidamente posibles riesgos, identificar incompatibilidades potenciales y conocer las condiciones de uso impuestas por las licencias. Con SPDX, los fabricantes de dispositivos de consumo pueden asegurarse de que cumplen completamente con las licencias abiertas en sus productos e identificar incumplimientos de licencias en firmware que utilizan una mezcla de aplicaciones tanto abiertas como propietarias. El formato está optimizado para el procesamiento automático, pero también se ofrecen herramientas para convertir archivos SPDX en representaciones visualmente comprensibles para los humanos.
En se amplió el número de escenarios con ejemplos de aplicación de SPDX, se propusieron nuevos formatos para documentos SPDX (JSON, YAML, XML), se añadieron nuevos tipos de enlaces a dependencias, se añadieron campos para reflejar la autoría de paquetes, archivos y fragmentos de código, se añadieron nuevos identificadores PURL (URLs de Paquete) y SWHIDs (Identificadores Persistentes de Software Heritage), se presentó un formato simplificado SPDX Lite, se proporcionó la opción de especificar identificadores de licencia abreviados en los archivos y se añadió soporte para expresiones de múltiples líneas para definir la licencia.
Fuente: opennet.ru
