0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

以React为例 浅谈开源软件合规性使用

电子工程师 来源:网络整理 作者:工程师飞燕 2018-06-19 10:55 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

开源是近年来大火的词汇。自2017年7月Facebook的React开源软件被Apache基金会宣布禁止使用、百度也宣布全面停止使用以来,开源软件的合规性使用引发了大家的关注。

我们以React为例,看看开源软件的坑在哪里。

一、React的开源许可证

React最初的开源许可证为Facebook 在BSD许可证基础上附加了专利防御保护条款,即BSD+Patents license。

1. 解读

原许可证在著作权授权使用(BSD)的基础上添加了防御性专利侵权条款(Patents),写明在以下三种情况下Facebook授予被许可人的专利权将被撤回:

如果被许可人对Facebook及其子公司、关联公司提出直接或间接的专利诉讼;

对其他方提起专利诉讼,且该专利诉讼全部或部分起因于Facebook、其子公司或者关联公司的任何软件、技术、产品或服务;

就React软件相关发起专利诉讼,起诉其他方。

通俗的可以理解为:只要因为你提起专利诉讼,让Facebook成为被告或者第三人,Facebook都可以撤回React的专利授权。

许可证及后续Facebook的答疑中明确专利权在以下情形下不会被撤回:

被许可人使用React创造了竞争产品;

被许可人就专利侵权之外的事项起诉Facebook;

Facebook作为专利诉讼(非因BSD+Patents license授权下的软件相关)的原告,被许可人反诉的情形。

另外,Facebook也明确了专利授权的终止并不会导致著作权许可的终止。

2. 质疑漩涡

Apache基金会在2017年7月禁止Apache 产品中使用遵循BSD+Patents License的JAR包。质疑漩涡进一步发酵,社区激烈地质疑Facebook违背了开源的精神。

虽然并没有现成的案例可以支持。然而,引起大家担忧的是从许可证文本约定来看,如果某公司强依赖性使用React,则Facebook可以自由使用该公司的所有专利。因为只要该公司发起对Facebook的专利诉讼,该公司的React的专利授权就会被撤回。

在持续发酵的情况下,Facebook承诺更换许可证,并于9月26日遵守承诺在发布React16时更换为MIT许可证。然而,对Facebook还坚持使用原许可证的开源项目,仍然应该引起关注。总体而言,React许可证的更换不仅是开源社区的一次胜利,更是提高了企业、开发者对许可证重要性的认识、起到了警示作用。

二、如何正确使用开源软件

1. 关注开源软件使用的合规性

同开源软件的广泛使用相对应,开源许可证的遵守情况却不容乐观。从法律的角度来讲,使用者自引入某开源软件的时刻起,其开源许可证将自动适用。使用者如未履行许可证规定的义务(如加入版权说明),即构成侵权,或者违反契约(合同)的行为,并因此可能造成许可证的撤回并承担相应的赔偿责任。

例如Netfilter核心开发者团队的 Patrick McHardy,以违反GPL许可证为理由,在德国威胁超过80家公司,并谋利约200万欧元。事后Patrick McHardy被定义为“GPL谋利-版权谋利者”。2016年12月16日美国的软件自由法律中心(Software Freedom Law Center)起诉包含三星在内的14家厂商违反GNU许可证。在中国国内,小米公司也因屡次违反开源协议而被社区指责。从以上案例中也可以看出国内外企业对开源许可证的义务、法律责任均认识不足。

综上,未按照开源许可证约定使用开源软件会引发潜在的法律纠纷,或者给企业带来名誉损失。因此,企业在使用开源软件时应建立审查制度。依据开发软件的用途、目的、市场等情况判断是否引入某开源软件。

就软件开发服务提供者而言,应首先关注同客户的合同约定,在合同约定可以使用的前提和范围下,尽到对客户的通知义务或取得客户的书面同意。以避免因为使用开源软件导致的合同违约或者被追偿。

2. 关注开源软件使用的安全性

开源软件由于贡献者的能力不同导致可能存在安全漏洞。因此,开发者在享受开源软件的便利时,应注意漏洞的识别,并采取相应的代码安全审计,并将已披露漏洞及修复方案及时告知客户。

3. 制定开源软件使用政策

如果公司在业务中大量采用开源软件,则制定并执行开源使用政策就变得尤为重要。根据公司业务的不同,政策可以涵盖公司对开源的态度(是否支持,创建社区还是加入某社区)、哪些应用可以开源,哪些应用可以使用开源软件;哪些许可证类型的开源软件可以使用、审查流程等。从而最大限度的避免公司的知识产权侵权风险。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 开源软件
    +关注

    关注

    0

    文章

    213

    浏览量

    16523
  • Facebook
    +关注

    关注

    3

    文章

    1432

    浏览量

    58339
  • Apache
    +关注

    关注

    0

    文章

    64

    浏览量

    12883
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    B 端市场的化与智能化合作新标杆

    ” 与 “产品智能化水平” 列为合作首要前提,同时对合作的灵活性与可持续提出更高要求。 旋音科技助听器厂家作为专注 B 端的助听器源头厂家,深耕 ODM/OEM 与代加工业务,全面
    的头像 发表于 11-21 13:40 76次阅读

    RFID技术对冷链物流温控的价值贡献

    冷链物流的本质是信任,是其核心保障。RFID技术温控提供了实时
    的头像 发表于 10-25 11:04 650次阅读

    嵌入式软件测试与专业测试工具的必要深度解析

    ‌:工具的易用和学习曲线是否符合团队技术水平。 ‌要求‌:工具是否支持生成符合行业标准(如ISO 26262)的测试报告和审计追踪。 嵌入式软件测试不再是可选项,而是确保系统可
    发表于 09-28 17:42

    数据驱动变革时代,自动驾驶研发如何破解数据跨境难题?

    当下正是一个由数据驱动的伟大变革时代。从ADAS到AD,每一次技术的跃迁都离不开海量道路数据的采集、标注与分析。图像数据,它们是训练和优化感知算法、提升系统安全的宝贵资源。然而
    的头像 发表于 09-12 17:33 2476次阅读
    数据驱动变革时代,自动驾驶研发如何破解数据跨境<b class='flag-5'>合</b><b class='flag-5'>规</b>难题?

    是德科技推出HDMI 2.2物理层测试解决方案

    是德科技(NYSE: KEYS )宣布推出高清晰度多媒体接口 HDMI 2.2 物理层测试解决方案,发射器(源)和线缆设备提供强大的
    的头像 发表于 09-01 17:33 1689次阅读
    是德科技推出HDMI 2.2物理层<b class='flag-5'>合</b><b class='flag-5'>规</b><b class='flag-5'>性</b>测试解决方案

    汽车软件团队必看:基于静态代码分析工具Perforce QAC的ISO 26262实践

    ISO 26262指南,从ASIL分级到工具落地,手把手教你用静态代码分析(Perforce QAC)实现高效
    的头像 发表于 08-07 17:33 867次阅读
    汽车<b class='flag-5'>软件</b>团队必看:基于静态代码分析工具Perforce QAC的ISO 26262<b class='flag-5'>合</b><b class='flag-5'>规</b>实践

    二手 ABB 电路板 / 板卡选购全指南:从兼容的核心考量

    本文聚焦二手 ABB 电路板 / 板卡选购,系统阐述从兼容的核心考量因素,涵盖硬件、软件兼容
    的头像 发表于 06-11 09:57 520次阅读

    EMC电磁兼容摸底检测测试整改:如何助产品上市

    南柯电子|EMC电磁兼容摸底检测测试整改:如何助产品上市
    的头像 发表于 04-27 11:33 576次阅读

    显示器EMC电磁兼容测试整改:测试到的指南

    深圳南柯电子|显示器EMC电磁兼容测试整改:测试到的指南
    的头像 发表于 04-15 11:18 1158次阅读
    显示器EMC电磁兼容<b class='flag-5'>性</b>测试整改:测试到<b class='flag-5'>合</b><b class='flag-5'>规</b>的指南

    安全检测 高效 | 经纬恒润重磅推出PeneTrix渗透测试平台

    在汽车智能化进程加速的今天,汽车电子控制系统(ECU)开发与信息安全验证正面临三重挑战:法规更新频繁、威胁场景日益复杂、传统渗透测试流程耗时费力。面对这些难题,经纬恒润基于多年的研发经验与技术
    的头像 发表于 03-17 17:04 1040次阅读
    安全检测 高效<b class='flag-5'>合</b><b class='flag-5'>规</b> | 经纬恒润重磅推出PeneTrix渗透测试平台

    浅谈MCU (MGEQ1C064) OTA升级

    本帖最后由 noctor 于 2025-3-4 16:17 编辑 浅谈MCU (MGEQ1C064) OTA升级 OTA升级汽车打造新价值 OTA升级(Over-The-Air
    发表于 03-04 12:52

    开源安全领航者!华为云 CodeArts Governance 构建更安全的软件开发生命周期

    华为云 CodeArts Governance开源治理服务是针对软件研发提供的一站式开源软件治理平台,从合法
    的头像 发表于 02-12 16:50 3026次阅读
    <b class='flag-5'>开源</b>安全领航者!华为云 CodeArts Governance 构建更安全的<b class='flag-5'>软件</b>开发生命周期

    澜起科技CXL®内存扩展控制器芯片通过CXL 2.0测试

    公布的首批CXL 2.0供应商清单。 此次通过CXL 2.0测试,标志着澜起科技的CXL®内存扩展控制器芯片在技术规格、互操作
    的头像 发表于 01-21 14:44 1474次阅读

    澜起科技MXC芯片列入首批CXL 2.0供应商清单

    近日,澜起科技研发的CXL内存扩展控制器(MXC)芯片成功通过了CXL 2.0测试,列入CXL联盟公布的首批CXL 2.0供应商清
    的头像 发表于 01-21 10:32 965次阅读
    澜起科技MXC芯片列入首批CXL 2.0<b class='flag-5'>合</b><b class='flag-5'>规</b>供应商清单

    大华股份通过ISO 37301管理体系认证

    近日,大华股份ISO 37301管理体系证书颁发仪式在杭州举行,BSI(英国标准协会)大华股份颁发证书,这标志着大华股份正式通过ISO 37301:2021
    的头像 发表于 12-27 16:13 899次阅读