# SBOM SPDX / CycloneDX 许可证策略审计器

审计 SPDX 2.3 或 CycloneDX 1.5 组件许可证，输出 SARIF 和失败依赖链

> 标准页面: https://elysiatools.com/zh/tools/sbom-spdx-cyclonedx-license-policy-auditor

- **分类:** Development

- **关键词:** SBOM, SPDX, CycloneDX, 许可证合规, SARIF, 依赖链

## 概述

识别宽松、弱/强/网络 copyleft、source-available、专有和未知许可证；应用允许/拒绝列表与策略预设，并把每个未通过组件回溯到根依赖。

## 输入项

- **SBOM 输入** (textarea): Paste SPDX JSON or CycloneDX JSON/XML
- **SBOM 文件** (file)
- **SBOM 格式** (select)
- **策略预设** (select)
- **Copyleft 容忍度** (select)
- **允许的许可证** (textarea): Optional comma/newline list, e.g. MIT, Apache-2.0
- **拒绝的许可证** (textarea): Optional comma/newline list, e.g. AGPL-3.0-only, BUSL-1.1
- **未知许可证判定失败** (checkbox)
- **报告格式** (select)

## 适用场景

- 在 CI 流程中检查 SBOM，阻止包含拒绝许可证的依赖进入发布流程。
- 审查第三方组件的 copyleft、source-available、专有或未知许可证风险。
- 需要将未通过组件及其根依赖路径整理为 SARIF 或 Markdown 报告时。

## 工作原理

- 粘贴 SPDX JSON、CycloneDX JSON/XML 内容，或上传不超过 10 MB 的 SBOM 文件。
- 选择自动检测、SPDX 2.3 或 CycloneDX 1.5 格式，并设置宽松、平衡或严格策略预设。
- 配置 Copyleft 容忍度、允许许可证、拒绝许可证，以及是否让未知许可证判定失败。
- 工具审计组件许可证并回溯未通过组件的依赖链，输出 SARIF 2.1.0 或 Markdown 文本报告。

## 使用案例

- DevSecOps 团队在持续集成中执行许可证合规门禁，并将 SARIF 结果用于安全报告。
- 法务或开源合规人员根据允许列表、拒绝列表和策略预设审核第三方依赖。
- 开发团队沿着失败依赖链定位引入违规许可证的根依赖，辅助替换组件或调整依赖关系。

## 常见问题

### 支持哪些 SBOM 格式？

支持 SPDX 2.3 和 CycloneDX 1.5，可输入 JSON；CycloneDX 也支持 XML。

### 可以直接粘贴 SBOM 内容吗？

可以。可将 SPDX JSON 或 CycloneDX JSON/XML 粘贴到 SBOM 输入框，也可以上传文件。

### 如何阻止指定许可证？

在“拒绝的许可证”中填写许可证标识，例如 AGPL-3.0-only 或 BUSL-1.1。

### 未知许可证会导致审计失败吗？

默认会。取消“未知许可证判定失败”后，可不将未知许可证自动判定为失败。

### 报告可以输出哪些格式？

支持 SARIF 2.1.0 和 Markdown 两种报告格式。

## 相关工具

- [时间序列异常检测器](https://elysiatools.com/zh/tools/time-series-anomaly-detector): 上传 CSV 或 JSON 时间序列数据，基于 Z-Score 和 IQR 检测异常点，并输出带图表的报告
- [Data URI 生成器](https://elysiatools.com/zh/tools/data-uri-generator): 将文件转换为 Data URI（Base64 或百分号编码），用于直接在 HTML、CSS 或 Markdown 中内联图片、字体等资源
- [XLSX 公式注入器](https://elysiatools.com/zh/tools/xlsx-formula-injector): 按列批量填充公式，并可锁定公式单元格用于模板保护和只读区域
- [CSV 生成 JSON-LD](https://elysiatools.com/zh/tools/json-ld-generator-from-csv): 把 CSV 或 Excel 行数据转换为适用于 Article、Product、Event 的 Schema.org JSON-LD，方便 SEO 团队直接验证
- [时间序列预测与季节性分析](https://elysiatools.com/zh/tools/time-series-forecast-seasonality-analyzer): 从 CSV 或 JSON 时间序列数据中预测未来数期，并在一份报告中查看趋势、季节项和残差分解
- [XLSX 列映射器](https://elysiatools.com/zh/tools/xlsx-column-mapper): 按规则重命名/重排/删除列，支持别名、大小写、空格处理
- [JSON 路径可视化器](https://elysiatools.com/zh/tools/json-path-visualizer): 将 JSON 或 JSONL 以可展开树形结构展示，并为每个节点生成可复制的 JSONPath 表达式
- [日志转时序图转换器](https://elysiatools.com/zh/tools/log-sequence-diagram-converter): 把结构化服务日志转换成 Mermaid 或 PlantUML 时序图，并可叠加延迟和错误标注

## 示例

- [Android Java 序列化示例](https://elysiatools.com/zh/samples/android-serialization-java): Android Java 序列化示例，包括JSON序列化、反序列化和XML解析
- [Android Kotlin 序列化示例](https://elysiatools.com/zh/samples/android-serialization-kotlin): Android Kotlin 序列化示例，包括JSON序列化、反序列化和XML解析
- [macOS Objective-C 序列化示例](https://elysiatools.com/zh/samples/macos-serialization-objectivec): macOS Objective-C 序列化示例，包括JSON序列化、JSON反序列化和XML解析
- [Web Go 数据序列化示例](https://elysiatools.com/zh/samples/web-serialization-go): Web Go 数据序列化示例，包括JSON编码/解码和XML解析
