Blackduck扫描esapi-java-legacy2.5.3.1高风险许可证问题咨询
esapi-java-legacy2.5.3.1 Blackduck扫描许可证合规修正方案
针对你遇到的问题,以下是经过验证的许可证正确放置与配置方式:
分许可证类型单独存放
由于组件同时涉及BSD 3-clause「New/Revised」和CC BY-SA 3.0两个许可证,需分别提供完整文本,不能仅放置其中一个。建议在Ear包的/licenses目录下创建两个命名清晰的文件:esapi-java-legacy-2.5.3.1-BSD-3-Clause.txt:写入完整的BSD 3-clause许可证内容esapi-java-legacy-2.5.3.1-CC-BY-SA-3.0.txt:写入完整的CC BY-SA 3.0许可证内容
绑定依赖文件命名规则
如果esapi-java-legacy是以esapi-java-legacy-2.5.3.1.jar的形式放在Ear的lib目录下,可尝试将许可证文件直接放到lib目录内,文件名前缀和JAR完全匹配,Blackduck的扫描引擎会优先识别同目录下关联命名的许可证文件。调整扫描规则适配
部分Blackduck扫描任务的默认配置仅识别根目录下无后缀的LICENSE文件,或要求许可证文件必须包含明确的版本和许可证类型关键词。可以检查扫描任务的「许可证识别策略」,开启「子目录许可证文件扫描」选项。手动声明合规性
若文件放置始终无法被自动识别,可直接在Blackduck平台的项目组件详情页,找到esapi-java-legacy-2.5.3.1组件,手动添加对应的两个许可证声明,并上传你准备好的许可证文件作为合规佐证,这种方式能快速解决扫描告警问题。
内容的提问来源于stack exchange,提问作者airmon-ng
相关产品推荐
相关产品推荐

