FOSSA License Compliance
devsecopsDéfinition
FOSSA est une plateforme commerciale d'analyse de composition logicielle spécialisée dans la conformité des licences open source, permettant aux organisations d'identifier automatiquement l'ensemble des composants tiers intégrés dans leurs logiciels, la licence associée à chacun, et les obligations juridiques qui en découlent, comme la redistribution obligatoire du code source pour les licences copyleft de type GPL. Au-delà de l'aspect strictement juridique, cette visibilité rejoint directement les enjeux de sécurité de la chaîne d'approvisionnement logicielle, puisque l'inventaire des dépendances généré permet également de croiser les composants utilisés avec les bases de vulnérabilités connues et de générer un SBOM exploitable. L'usage non maîtrisé de licences incompatibles entre elles, ou l'intégration d'un composant sous licence restrictive dans un produit commercial distribué, expose l'organisation à un risque juridique et réputationnel significatif, potentiellement plus coûteux à corriger a posteriori qu'en amont du développement. En défense et en gouvernance, l'intégration d'un contrôle de conformité des licences directement dans le pipeline CI/CD, avec blocage automatique des dépendances non conformes à la politique de licence définie par l'organisation, la formation des équipes de développement aux implications des différentes familles de licences open source, et la tenue à jour d'un inventaire centralisé des composants tiers constituent des pratiques essentielles pour toute organisation développant ou distribuant du logiciel s'appuyant fortement sur l'écosystème open source.
Description
FOSSA analyse les licences open-source dans les dépendances directes et transitives d'un projet (npm, Maven, pip, Go modules). Il identifie les licences copyleft (GPL v2/v3, AGPL) incompatibles avec la commercialisation d'un logiciel propriétaire et les obligations d'attribution.
Mise en œuvre
Intégrer via fossa analyze dans le pipeline CI avec token FOSSA, configurer des politiques d'approbation par licence dans l'interface web, et bloquer les PRs introduisant des licences non approuvées avec fossa test --timeout 300.
Points clés
- Base de données de 20M+ packages avec données de licence vérifiées manuellement
- SBOM export : CycloneDX, SPDX pour conformité réglementaire
- Reachability analysis : identifier si le code AGPL est effectivement appelé
Ce terme vous interpelle ?
Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.