| Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате |
| Форум программистов > Java tools & IDE's > Dependecy Licence Management |
| Автор: powerOn 9.6.2011, 22:04 |
| Всем привет, Вот допустим есть большая компания, которая разрабатывает и продает большой софтверный продукт. Работает над ним много девелоперов и имеет он сложную архитектуру, всякие разные подсистемы и т.п. Все это дело собирается с помощью Maven (или Ant + IVY). Естественно используются сторонние библиотеки и немало. И тут возникает опасение, что кто-то подключит к проекту библиотеку с лицензией, скажем GPL (с любой лицензией, чье распространение запрещается без открытия кода или коммерческая, но не купленная). Это не будет во время замечено и продукт уйдет таким к заказчику. В итоге могут быть неприятности. Как отследить и не допустить такую ситуацию? Ручную инспекцию не предлагать. |
| Автор: Старовъръ 11.6.2011, 13:46 |
| О, интересная тема! Как раз думал что-то подобное найти |
| Автор: powerOn 11.6.2011, 21:48 |
| я так понимаю, что не для всех зависимостей это будет работать? maven не заставляет указывать эту инфу, она может отсутствовать у многих библиотек. |
| Автор: Старовъръ 11.6.2011, 22:16 |
| Дада, поэтому на 100% на этот плагин надеяться нельзя. |
| Автор: Старовъръ 11.6.2011, 23:47 |
| Хм.. что-то я попробовал, и этот плагин на все ругается, что нет информации по лицензиям вообще всех артефактов у меня в проекте |
| Автор: powerOn 13.6.2011, 22:24 |
| поскольку ответов не много, я делаю вывод, что в подавляющем большинстве проектов об этом либо не задумываются, либо делают проверку "руками"... |
| Автор: LSD 14.6.2011, 09:38 |
| Мы свои проекты не распространяем |
| Автор: LSD 14.6.2011, 11:11 |
Заказчик может потребовать исходникик проекта и начать самостоятельно распространять продукт |
| Автор: powerOn 15.6.2011, 12:20 |
| нашел вот такую штуку: http://wiki.jfrog.org/confluence/display/RTF/License+Control но платная, и не совсем мне подходящая, хотя кому то будет полезна. |
| Автор: jk1 15.6.2011, 13:38 |
| У нас эту проблему "решили" созданием локального репозитория. Подтягивать библиотеки можно только из него, перед добавлением в него у библиотеки проверяют лицензию вручную. В нем очень быстро наработался набор популярных библиотек, так что на типовом проекте редко бывает нужно добавить 1-2. Об автоматизации говорить не приходится, но все же лучше, чем каждый раз проверять руками. |
| Автор: powerOn 15.6.2011, 20:25 |
| jk1, а если для тулы, которая будет использована внутри компании понадобится GPL либа как поступите? Репозиторий IVY или Maven у вас кстати? |
| Автор: jk1 16.6.2011, 09:59 | ||||
Есть практика создания отдельных проектных репозиториев для подобных вещей. Туда также помещаются, например, библиотеки, которые предоставляет заказчик для интеграции с его OSS и прочие специфичные вещи. Надо отметить, что 80% проектов в собственных репозиториях не нужаются и спокойно работают с общего.
IVY |
| Автор: LSD 16.6.2011, 10:17 |
| Вообще-то если не распространять GPL derived приложение, то ты никому ничего не должен. |
| Автор: powerOn 16.6.2011, 15:58 | ||
jk1, понятно. Разделение библиотек по репозиториям сойдет для IVY, но для мавен уже нет. Мавену понадобятся плагины и зависимости, которые они тянут. Среди них может быть все что угодно, и следовательно, доступно проекту.
Все верно, если не распространять. Но GPL библиотеки необходимо хранить в каком-то репозитории, и так, чтобы контролировать их не попадание в проекты которые распространяются. |