Open-source в договоре на разработку — copyleft и риски
AIARM sBOM + whitelist лицензий — до ship, не после due diligence. Например, загрузите PDF или DOCX на aiarm.ru.
Зачем это руководство
GPL в proprietary core — не «техническая мелочь»: может обязать открыть код или снять продукт с рынка; подрядчик редко indemnifies без clause.
Как AIARM помогает
AIARM проверит договор на разработку на условия OSS и indemnity — до приёмки релиза.
Когда использовать это руководство
При приёмке ПО от подрядчика или перед релизом продукта — когда в stack есть GPL, AGPL или неизвестные зависимости. Ключевой вопрос: не обязаны ли вы открыть свой код.
Чек-лист: open-source лицензии в IT-проекте
При приёмке ПО от подрядчика или перед релизом продукта — когда в stack есть GPL, AGPL или неизвестные зависимости. Пройдите таблицу ниже и отметьте каждую строку: «ОК» или «требует исправления».
| № | Что проверить | Где в документе | Критерий «ОК» | Типичная ошибка |
|---|---|---|---|---|
| 1 | Inventory | OSS report | Полный SBOM | «Не использовали» (open-source-license-risk) |
| 2 | Copyleft | GPL/AGPL | Изолированы или заменены | В core продукта (open-source-license-risk) |
| 3 | Whitelist | Договор | MIT, Apache, BSD | Нет ограничений (it-ip-ownership-loss) |
| 4 | Indemnity | Риск | Подрядчик отвечает | Нет (limitation-of-liability-draft) |
| 5 | Compliance | Процесс | Scan в CI | Разовая проверка (law-compliance) |
| 6 | Commercial | Лицензии | Платные OSS OK | Серые repo (open-source-license-risk) |
| 7 | SaaS/On-prem | AGPL | SaaS trigger | Не проверили (open-source-license-risk) |
| 8 | Решение | Legal + CTO | SBOM clean | Ship без scan (Go/no-go) |
Порядок проверки
- Требуйте SBOM и scan report до приёмки релиза.
- Запретите copyleft в proprietary core без written approval.
- Indemnity подрядчика за нарушение OSS-лицензий.
- CI pipeline: автоматический license scan на каждый build.
- При GPL в core — замена или isolation strategy до релиза.
Пример из практики
Пример: GPL-библиотека в SaaS — иск от правообладателя
Неправильно: B2B SaaS включил GPL-компонент в backend «для скорости»; при due diligence инвестора нашли dependency. Правообладатель потребовал открыть исходники или прекратить распространение; переписывание модуля — 4 месяца и 2,3 млн ₽; в договоре не было whitelist OSS.
Правильно: Whitelist MIT/Apache + CI scan + indemnity + SBOM в акте — релиз без copyleft-сюрпризов.
См. it-ip-ownership-loss и law-compliance.
Частые вопросы: Как проверить условия open-source в договоре
Как проверить условия open-source в договоре?
Whitelist лицензий; SBOM от подрядчика; scan в CI; запрет copyleft в core; indemnity; approval для GPL/AGPL; проверка SaaS trigger у AGPL.
MIT — всегда безопасно?
Обычно да; но проверяйте attribution и совместимость с commercial libs.
Подрядчик «не знал» про GPL?
Ваша ответственность как заказчика при распространении; indemnity clause критична.
Internal use без distribution?
Меньше рисков copyleft; но SaaS может считаться distribution для AGPL.
Проверьте документ бесплатно
Загрузите PDF или DOCX — AIARM подсветит риски за минуты.