FOSSA License Compliance
devsecopsDéfinition
Outil d'analyse des licences open-source dans les dépendances, identifiant les conflits de licences (GPL, AGPL) pouvant affecter la commercialisation du logiciel.
Description
FOSSA analyse les licences open-source dans les dépendances directes et transitives d'un projet (npm, Maven, pip, Go modules). Il identifie les licences copyleft (GPL v2/v3, AGPL) incompatibles avec la commercialisation d'un logiciel propriétaire et les obligations d'attribution.
Mise en œuvre
Intégrer via fossa analyze dans le pipeline CI avec token FOSSA, configurer des politiques d'approbation par licence dans l'interface web, et bloquer les PRs introduisant des licences non approuvées avec fossa test --timeout 300.
Points clés
- Base de données de 20M+ packages avec données de licence vérifiées manuellement
- SBOM export : CycloneDX, SPDX pour conformité réglementaire
- Reachability analysis : identifier si le code AGPL est effectivement appelé
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis