Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Apache License Compliance

devsecops

Définition

L'Apache License Compliance (conformité à la licence Apache 2.0) désigne le processus de vérification et d'application des obligations légales associées à l'utilisation de composants open source distribués sous la licence Apache 2.0 dans des projets logiciels. La licence Apache 2.0, développée par l'Apache Software Foundation, est l'une des licences open source les plus permissives et les plus utilisées, permettant l'utilisation, la modification, et la redistribution — y compris dans des logiciels propriétaires commerciaux — sous réserve du respect de quelques obligations spécifiques. Les obligations de la licence Apache 2.0 pour les utilisateurs de composants tiers incluent : la fourniture d'une copie de la licence Apache 2.0 dans tout produit redistribué contenant du code Apache 2.0, la conservation des notices de copyright originales dans les fichiers sources, l'attribution explicite de toute modification apportée aux fichiers originaux (marquage des changements), et la reproduction des clauses NOTICE si le composant original en contient une. Pour les logiciels commerciaux distribués uniquement en forme binaire (sans redistribution du code source), ces obligations se traduisent généralement par l'inclusion d'un fichier CREDITS, LICENSES, ou une section "À propos" dans l'application listant les composants Apache 2.0 utilisés et leurs attributions. La clause de brevet de la licence Apache 2.0 est également significative : en distribuant un composant Apache 2.0, le distributeur accorde aux utilisateurs une licence de brevet pour tout brevet qu'il détient qui serait nécessaire pour utiliser le logiciel. Cette clause protège les utilisateurs des poursuites en contrefaçon de brevets pour l'utilisation du logiciel fourni sous cette licence, mais peut avoir des implications pour les organisations détenant des portefeuilles de brevets importants. La conformité à la licence Apache 2.0 en pratique DevSecOps est gérée via les outils de scan de licences SCA (FOSSA, Black Duck, CycloneDX avec analyse des SPDX License Expressions) qui identifient automatiquement tous les composants Apache 2.0 dans un projet et génèrent le fichier NOTICES/CREDITS approprié.

Obligations pratiques de la licence Apache 2.0

Liste des obligations Apache 2.0 pour un produit commercial redistribué : 1) Inclure une copie de la licence Apache 2.0 (fichier LICENSE ou section dédiée). 2) Conserver toutes les notices de copyright originales des fichiers utilisés. 3) Inclure le fichier NOTICE des composants qui en possèdent un (ce fichier liste les attributions requises par le projet). 4) Pour les modifications des fichiers source Apache 2.0 redistribués : ajouter une notice de modification (date, auteur, nature du changement). Ces obligations s'appliquent à la redistribution — les applications internes utilisées sans redistribution externe ont des obligations allégées.

Compatibilité Apache 2.0 avec d'autres licences

La licence Apache 2.0 est compatible avec la licence MIT (les deux sont permissives et peuvent être combinées), compatible avec la GPL v3 (FSF a déclaré la compatibilité), mais incompatible avec la GPL v2 (la clause de brevet Apache 2.0 ajoute des restrictions non acceptées par la GPL v2). Cette incompatibilité GPL v2 est importante pour les projets distribuant du code source : inclure une bibliothèque Apache 2.0 dans un projet GPL v2 crée une incompatibilité de licence potentiellement problématique. Les outils de compliance comme FOSSA signalent automatiquement ces conflits de compatibilité.

Automatiser la génération du fichier NOTICES

Des outils automatisent la génération du fichier NOTICES pour les composants Apache 2.0 : license-checker (npm) génère un fichier JSON ou texte listant toutes les licences des dépendances npm avec leurs fichiers NOTICE. pip-licenses (Python) génère un rapport similaire pour les packages Python. maven-license-plugin pour Maven. Ces rapports alimentent un fichier THIRD-PARTY-NOTICES.md versionné dans le projet et incluable dans les distributions. FOSSA et Black Duck peuvent générer automatiquement ce fichier à partir de l'analyse SCA, incluant les notices originales récupérées depuis les sources des composants.

Expert disponible

Ce terme vous interpelle ?

Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis