Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > Java tools & IDE's > Dependecy Licence Management


Автор: powerOn 9.6.2011, 22:04
Всем привет,

Вот допустим есть большая компания, которая разрабатывает и продает большой софтверный продукт. Работает над ним много девелоперов и имеет он сложную архитектуру, всякие разные подсистемы и т.п.  Все это дело собирается с помощью Maven (или Ant + IVY).
Естественно используются сторонние библиотеки и немало. И тут возникает опасение, что кто-то подключит к проекту библиотеку с лицензией, скажем GPL (с любой лицензией, чье распространение запрещается без открытия кода или коммерческая, но не купленная). Это не будет во время замечено и продукт уйдет таким к заказчику. В итоге могут быть неприятности. Как отследить и не допустить такую ситуацию? Ручную инспекцию не предлагать. smile Как у вас в компании за этим следят?

Автор: Старовъръ 11.6.2011, 13:46
О, интересная тема! Как раз думал что-то подобное найти smile Вот наткнулся на: http://mojo.codehaus.org/license-maven-plugin/usage.html. 

Автор: powerOn 11.6.2011, 21:48
я так понимаю, что не для всех зависимостей это будет работать? maven не заставляет указывать эту инфу, она может отсутствовать у многих библиотек. 

Автор: Старовъръ 11.6.2011, 22:16
Дада, поэтому на 100% на этот плагин надеяться нельзя.

Автор: Старовъръ 11.6.2011, 23:47
Хм.. что-то я попробовал, и этот плагин на все ругается, что нет информации по лицензиям вообще всех артефактов у меня в проекте smile Только несколько библиотек указывают URL, и во всех их он указан неверно. В общем сомнительно, что без этого можно хоть как-то узнать лицензию артефакта кроме как гуглить %

Автор: powerOn 13.6.2011, 22:24
поскольку ответов не много, я делаю вывод, что в подавляющем большинстве проектов об этом либо не задумываются, либо делают проверку "руками"...

Автор: LSD 14.6.2011, 09:38
Мы свои проекты не распространяем smile

Автор: Samotnik 14.6.2011, 10:05
Цитата(powerOn @  9.6.2011,  22:04 Найти цитируемый пост)
Это не будет во время замечено и продукт уйдет таким к заказчику. В итоге могут быть неприятности

Как могут быть неприятности ? Заказчик смотрит в исходники ?

Автор: LSD 14.6.2011, 11:11
Цитата(Samotnik @  14.6.2011,  11:05 Найти цитируемый пост)
Как могут быть неприятности ? Заказчик смотрит в исходники ?

Заказчик может потребовать исходникик проекта и начать самостоятельно распространять продукт smile

Автор: powerOn 15.6.2011, 12:20
нашел вот такую штуку: http://wiki.jfrog.org/confluence/display/RTF/License+Control
но платная, и не совсем мне подходящая, хотя кому то будет полезна.

Автор: jk1 15.6.2011, 13:38
У нас эту проблему "решили" созданием локального репозитория. Подтягивать библиотеки можно только из него, перед добавлением в него у библиотеки проверяют лицензию вручную. В нем очень быстро наработался набор популярных библиотек, так что на типовом проекте редко бывает нужно добавить 1-2.

Об автоматизации говорить не приходится, но все же лучше, чем каждый раз проверять руками.

Автор: powerOn 15.6.2011, 20:25
jk1, а если для тулы, которая будет использована внутри компании понадобится GPL либа как поступите? Репозиторий IVY или Maven у вас кстати? 

Автор: jk1 16.6.2011, 09:59
Цитата

jk1, а если для тулы, которая будет использована внутри компании понадобится GPL либа как поступите?


Есть практика создания отдельных проектных репозиториев для подобных вещей. Туда также помещаются, например, библиотеки, которые предоставляет заказчик для интеграции с его OSS и прочие специфичные вещи. Надо отметить, что 80% проектов в собственных репозиториях не нужаются и спокойно работают с общего.

Цитата

Репозиторий IVY или Maven у вас кстати


IVY

Автор: LSD 16.6.2011, 10:17
Вообще-то если не распространять GPL derived приложение, то ты никому ничего не должен.

Автор: powerOn 16.6.2011, 15:58
jk1, понятно. Разделение библиотек по репозиториям сойдет для IVY, но для мавен уже нет. Мавену понадобятся плагины и зависимости, которые они тянут. Среди них может быть все что угодно, и следовательно, доступно проекту. 

Цитата(LSD @  16.6.2011,  11:17 Найти цитируемый пост)
Вообще-то если не распространять GPL derived приложение, то ты никому ничего не должен. 

Все верно, если не распространять. Но GPL библиотеки необходимо хранить в каком-то репозитории, и так, чтобы контролировать их не попадание в проекты которые распространяются. 

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)