# SBOM-SPDX-/CycloneDX-Lizenzrichtlinien-Auditor

Prüft Komponentenlizenzen aus SPDX 2.3 oder CycloneDX 1.5 und erzeugt SARIF mit Abhängigkeitspfaden

> Kanonische Seite: https://elysiatools.com/de/tools/sbom-spdx-cyclonedx-license-policy-auditor

- **Kategorie:** Development

- **Schlagwörter:** SBOM, SPDX, CycloneDX, Lizenzkonformität, SARIF, Abhängigkeiten

## Überblick

Klassifiziert freizügige, schwache/starke/Netzwerk-Copyleft-, source-available, proprietäre und unbekannte Lizenzen, wendet Listen an und verfolgt Fehler bis zur Wurzel.

## Eingaben

- **SBOM-Eingabe** (textarea): Paste SPDX JSON or CycloneDX JSON/XML
- **SBOM-Datei** (file)
- **SBOM-Format** (select)
- **Richtlinienprofil** (select)
- **Copyleft-Toleranz** (select)
- **Erlaubte Lizenzen** (textarea): Optional comma/newline list, e.g. MIT, Apache-2.0
- **Verbotene Lizenzen** (textarea): Optional comma/newline list, e.g. AGPL-3.0-only, BUSL-1.1
- **Bei unbekannten Lizenzen fehlschlagen** (checkbox)
- **Berichtsformat** (select)

## Wann verwenden

- Wenn Sie Lizenzverstöße in einer SPDX- oder CycloneDX-SBOM vor einer Veröffentlichung prüfen möchten.
- Wenn erlaubte oder verbotene Lizenzen anhand eigener Listen kontrolliert werden sollen.
- Wenn unbekannte oder problematische Komponenten bis zur Abhängigkeitswurzel zurückverfolgt werden müssen.

## Funktionsweise

- Fügen Sie eine SPDX-JSON- oder CycloneDX-JSON/XML-SBOM ein oder laden Sie eine unterstützte SBOM-Datei hoch.
- Wählen Sie das SBOM-Format automatisch oder geben Sie SPDX 2.3 beziehungsweise CycloneDX 1.5 vor.
- Legen Sie Richtlinienprofil, Copyleft-Toleranz sowie optionale Listen erlaubter und verbotener Lizenzen fest.
- Wählen Sie SARIF 2.1.0 oder Markdown und erzeugen Sie den Prüfbericht mit den festgestellten Lizenzproblemen und Abhängigkeitspfaden.

## Anwendungsfälle

- Open-Source-Compliance vor Releases mit einem ausgewogenen oder strengen Richtlinienprofil.
- Prüfung von Copyleft-Abhängigkeiten in Anwendungen und deren direkten oder transitiven Abhängigkeitspfaden.
- Erstellung eines SARIF-Berichts für die Auswertung von Lizenzbefunden in Entwicklungs- und Sicherheitsprozessen.

## Häufig gestellte Fragen

### Welche SBOM-Formate werden unterstützt?

Unterstützt werden SPDX 2.3 und CycloneDX 1.5. Die Eingabe ist als JSON möglich; CycloneDX kann auch als XML verarbeitet werden.

### Kann ich eine SBOM-Datei hochladen?

Ja. Es kann eine einzelne JSON-, XML- oder Textdatei mit bis zu 10 MB hochgeladen werden.

### Welche Lizenzarten werden bewertet?

Der Auditor klassifiziert unter anderem freizügige, schwache, starke und Netzwerk-Copyleft-, source-available-, proprietäre und unbekannte Lizenzen.

### Kann ich eigene Lizenzlisten festlegen?

Ja. Erlaubte und verbotene Lizenzen können als komma- oder zeilengetrennte Listen angegeben werden.

### Was passiert bei unbekannten Lizenzen?

Mit der Option „Bei unbekannten Lizenzen fehlschlagen“ werden unbekannte Lizenzen als Fehler behandelt.

## Ähnliche Tools

- [Zeitreihen-Anomalie-Detektor](https://elysiatools.com/de/tools/time-series-anomaly-detector): Liest Zeitreihendaten aus CSV oder JSON ein, erkennt Anomalien per Z-Score und IQR und gibt einen Chart-gestuetzten Bericht aus
- [Data-URI-Generator](https://elysiatools.com/de/tools/data-uri-generator): Konvertiert Dateien in Data URIs (Base64 oder prozent-kodiert), um Bilder, Schriftarten und Ressourcen direkt in HTML, CSS oder Markdown einzubetten
- [XLSX Formel-Injektor](https://elysiatools.com/de/tools/xlsx-formula-injector): Fuellt Formeln spaltenweise und kann Formelzellen in geschuetzten Vorlagen sperren
- [JSON-LD-Generator aus CSV](https://elysiatools.com/de/tools/json-ld-generator-from-csv): Wandelt CSV- oder Excel-Zeilen in Schema.org-JSON-LD fuer Artikel, Produkte oder Events um und liefert validierungsbereite SEO-Ausgaben
- [Zeitreihen-Prognose- und Saisonalitaetsanalyse](https://elysiatools.com/de/tools/time-series-forecast-seasonality-analyzer): Prognostiziert kuenftige Perioden aus CSV- oder JSON-Zeitreihen und zeigt Trend, Saison und Residuen in einem Bericht
- [XLSX-Spalten-Mapping](https://elysiatools.com/de/tools/xlsx-column-mapper): Benennt um/sortiert um/entfernt Spalten per Regeln
- [JSON-Pfad-Visualizer](https://elysiatools.com/de/tools/json-path-visualizer): Visualisiert JSON oder JSONL als aufklappbaren Baum und kopiert JSONPath-Ausdruecke fuer jeden Knoten
- [Log-zu-Sequenzdiagramm-Konverter](https://elysiatools.com/de/tools/log-sequence-diagram-converter): Wandelt strukturierte Service-Logs in Mermaid- oder PlantUML-Sequenzdiagramme mit Latenz- und Fehlerhinweisen um

## Beispiele

- [Android Java Serialisierungsbeispiele](https://elysiatools.com/de/samples/android-serialization-java): Android Java Serialisierungsbeispiele einschließlich JSON-Serialisierung, -Deserialisierung und XML-Parsing
- [Android Kotlin Serialisierungsbeispiele](https://elysiatools.com/de/samples/android-serialization-kotlin): Android Kotlin Serialisierungsbeispiele einschließlich JSON-Serialisierung, Deserialisierung und XML-Parsing
- [Serialisierung macOS Objective-C - Beispiele](https://elysiatools.com/de/samples/macos-serialization-objectivec): macOS Objective-C Serialisierungsbeispiele einschließlich JSON-Serialisierung, JSON-Deserialisierung und XML-Parsing
- [Web Go Datenserialisierung Beispiele](https://elysiatools.com/de/samples/web-serialization-go): Web Go Datenserialisierungsbeispiele einschließlich JSON-Kodierung/Dekodierung und XML-Parsing
