Jfrog Xray扫描numpy出现多许可证问题咨询
numpy被Xray标记多许可证的原因及使用注意事项
为什么会出现多许可证标记?
numpy主代码确实采用BSD许可证,但Xray扫描出的GPL3等其他许可证通常来自以下两种情况:
- 依赖组件携带的许可证:numpy依赖部分底层数学库或辅助工具,这些第三方组件可能采用GPL类许可证,扫描工具会将依赖的许可证纳入整体报告。比如部分发行版的numpy在编译时链接了GPL许可的线性代数库,会被识别到。
- 扫描工具误判:工具可能误将代码中引用的第三方许可证注释、测试代码的许可证,或是对许可证文件的解析偏差,当成了numpy主代码的许可证。
使用时需要留意哪些约束?
先明确许可证来源
通过Xray扫描详情定位触发标记的具体对象,区分是numpy主代码还是依赖组件。如果是主代码误判,可直接参考numpy官方LICENSE文件(明确BSD)排除风险。针对依赖的不同情况处理
- 若依赖是动态链接:仅当你对外分发包含该依赖的软件时,需遵守GPL3的开源要求;内部使用、不对外分发则不受约束。
- 若依赖是静态链接:约束更严格,对外分发时整个衍生作品需遵循GPL3条款,包括开源代码等要求。
官方版本的核心保障
使用numpy官方发布的未修改版本时,主代码的BSD许可证允许自由使用、修改和分发,仅需保留版权声明;只有当依赖引入GPL组件时,才需要根据分发场景评估合规性。
内容的提问来源于stack exchange,提问作者terrygryffindor
相关产品推荐
相关产品推荐

