Organisation Linux Foundation la nouvelle édition de la norme (Software Package Data Exchange), qui propose un ensemble de spécifications pour la publication et l'échange d'informations sur les licences et les droits de propriété intellectuelle. La spécification permet d'indiquer non seulement la licence générale pour l'ensemble du package, mais aussi de définir les particularités de la licence des fichiers individuels et des fragments, d'indiquer les propriétaires des droits d'auteur sur le code et les personnes ayant examinés la validité de sa licence.
SPDX fournit une carte détaillée de la propriété intellectuelle utilisée dans le package, permettant d'évaluer rapidement les risques potentiels, d'identifier les incompatibilités potentielles et de se familiariser avec les conditions d'utilisation imposées par la licence. Grâce à SPDX, les fabricants de dispositifs de consommation peuvent s'assurer que leurs produits respectent pleinement les licences open source et identifier les non-conformités de licence dans les firmwares utilisant un mélange d'applications à la fois open source et propriétaires. Le format est optimisé pour le traitement automatique, mais des outils sont également fournis pour convertir les fichiers SPDX en une présentation plus accessible pour l'homme.
Dans le nombre de scénarios d'exemples d'application de SPDX a été élargi, de nouveaux formats pour les documents SPDX (JSON, YAML, XML) ont été proposés, de nouveaux types de liaisons de dépendances ont été ajoutés, des champs pour refléter la paternité des packages, des fichiers et des extraits de code ont été ajoutés, de nouveaux identifiants PURL (Package URLs) et SWHIDs (Software Heritage Persistent Identifiers) ont été introduits, un format simplifié SPDX Lite a été présenté, et la possibilité d'indiquer dans les fichiers des identifiants de licence abrégés a été ajoutée, ainsi que le support d'expressions multi-lignes pour définir la licence.
Source : opennet.ru
