De organisatie Linux Foundation de nieuwe versie van de standaard (Software Package Data Exchange), die een set specificaties biedt voor het publiceren en uitwisselen van informatie over licenties en intellectuele eigendomsinformatie. De specificatie maakt het mogelijk om niet alleen de algemene licentie voor het hele pakket aan te geven, maar ook om de licentiekenmerken van individuele bestanden en fragmenten te definiƫren, de eigenaren van eigendomsrechten op de code aan te geven en de mensen die betrokken waren bij de beoordeling van de licentie-omgeving.
SPDX biedt een gedetailleerde kaart van de intellectuele eigendom die in het pakket wordt gebruikt, waardoor potentiële risico's snel kunnen worden beoordeeld, mogelijke incompatibiliteiten kunnen worden geïdentificeerd en gebruikers zich kunnen vertrouwd maken met de voorwaarden die door de licentie worden opgelegd. Met behulp van SPDX kunnen fabrikanten van consumentenelektronica ervoor zorgen dat zij volledig voldoen aan open licenties in hun producten en licentie-inconsistenties in firmware identificeren, waarin een mengeling van zowel open-source als propriëtaire toepassingen wordt gebruikt. Het formaat is geoptimaliseerd voor automatische verwerking, maar er zijn ook hulpmiddelen beschikbaar om SPDX-bestanden om te zetten in een begrijpelijke weergave voor mensen.
In het aantal scenario's met voorbeelden van het gebruik van SPDX is uitgebreid, nieuwe formaten voor SPDX-documenten (JSON, YAML, XML) zijn voorgesteld, nieuwe soorten afhankelijkheidsbinders zijn toegevoegd, velden voor het weergeven van auteurschap van pakketten, bestanden en codefragmenten zijn toegevoegd, nieuwe identificatoren PURL (Package URLs) en SWHIDs (Software Heritage Persistent Identifiers) zijn geïntroduceerd, een vereenvoudigd formaat SPDX Lite is gepresenteerd, en de mogelijkheid om verkorte licentie-identificaties in bestanden op te nemen is toegevoegd, evenals ondersteuning voor meervoudige expressies voor het definiëren van licenties.
Bron: opennet.ru
