开源许可证合规扫描知识库
文档说明
本知识库面向开源社区三维基础几何引擎的开源许可证合规扫描场景,整理了许可证分类模型、SPDX 标识符、许可证兼容性(compatibility)方向性规则、组合场景(链接/衍生/聚合/网络服务)、合规义务,以及对应的违规知识条目。本平台的许可证合规扫描统一采用 清源 SCA(CleanSource SCA) 工具执行。
适用动机:几何引擎通常依赖大量第三方库(如几何/数学/网格库),其中 CAD 内核类组件常见弱 copyleft(如 LGPL)许可。若本项目期望以宽松或弱 copyleft 形式开放,必须通过扫描防止 GPL/AGPL 传染、缺失署名、不兼容组合等问题。
检测器边界:清源 SCA 能识别组件与许可证、构建依赖图、输出 SBOM、对许可证风险与冲突给出建议,并据合规策略在 CI 做门禁,降低人工成本并留存可审计证据(SBOM)。