Инструменты Приглашения Уведомления

Open-source в договоре на разработку — copyleft и риски

AIARM sBOM + whitelist лицензий — до ship, не после due diligence. Например, загрузите PDF или DOCX на aiarm.ru.

Чек-листв таблице
Пошаговопорядок проверки
Примериз практики

Быстрые инструменты

Проверка фрагмента текста в браузере — до 5 000 символов, без регистрации

Каталог (158) →

Зачем это руководство

GPL в proprietary core — не «техническая мелочь»: может обязать открыть код или снять продукт с рынка; подрядчик редко indemnifies без clause.

Как AIARM помогает

AIARM проверит договор на разработку на условия OSS и indemnity — до приёмки релиза.

Когда использовать это руководство

При приёмке ПО от подрядчика или перед релизом продукта — когда в stack есть GPL, AGPL или неизвестные зависимости. Ключевой вопрос: не обязаны ли вы открыть свой код.

Чек-лист: open-source лицензии в IT-проекте

При приёмке ПО от подрядчика или перед релизом продукта — когда в stack есть GPL, AGPL или неизвестные зависимости. Пройдите таблицу ниже и отметьте каждую строку: «ОК» или «требует исправления».

Что проверитьГде в документе Критерий «ОК»Типичная ошибка
1InventoryOSS reportПолный SBOM«Не использовали» (open-source-license-risk)
2CopyleftGPL/AGPLИзолированы или замененыВ core продукта (open-source-license-risk)
3WhitelistДоговорMIT, Apache, BSDНет ограничений (it-ip-ownership-loss)
4IndemnityРискПодрядчик отвечаетНет (limitation-of-liability-draft)
5ComplianceПроцессScan в CIРазовая проверка (law-compliance)
6CommercialЛицензииПлатные OSS OKСерые repo (open-source-license-risk)
7SaaS/On-premAGPLSaaS triggerНе проверили (open-source-license-risk)
8РешениеLegal + CTOSBOM cleanShip без scan (Go/no-go)

Порядок проверки

  1. Требуйте SBOM и scan report до приёмки релиза.
  2. Запретите copyleft в proprietary core без written approval.
  3. Indemnity подрядчика за нарушение OSS-лицензий.
  4. CI pipeline: автоматический license scan на каждый build.
  5. При GPL в core — замена или isolation strategy до релиза.

Пример из практики

Пример: GPL-библиотека в SaaS — иск от правообладателя

Неправильно: B2B SaaS включил GPL-компонент в backend «для скорости»; при due diligence инвестора нашли dependency. Правообладатель потребовал открыть исходники или прекратить распространение; переписывание модуля — 4 месяца и 2,3 млн ₽; в договоре не было whitelist OSS.

Правильно: Whitelist MIT/Apache + CI scan + indemnity + SBOM в акте — релиз без copyleft-сюрпризов.

См. it-ip-ownership-loss и law-compliance.

Частые вопросы: Как проверить условия open-source в договоре

Как проверить условия open-source в договоре?

Whitelist лицензий; SBOM от подрядчика; scan в CI; запрет copyleft в core; indemnity; approval для GPL/AGPL; проверка SaaS trigger у AGPL.

MIT — всегда безопасно?

Обычно да; но проверяйте attribution и совместимость с commercial libs.

Подрядчик «не знал» про GPL?

Ваша ответственность как заказчика при распространении; indemnity clause критична.

Internal use без distribution?

Меньше рисков copyleft; но SaaS может считаться distribution для AGPL.

Проверьте документ бесплатно

Загрузите PDF или DOCX — AIARM подсветит риски за минуты.