1. AGPL-Abhängigkeit als Lizenzverstoß melden
DevSecOps- oder Compliance-VerantwortlicheHintergrund
Eine SPDX-2.3-SBOM beschreibt eine Anwendung unter MIT und eine direkte Abhängigkeit unter AGPL-3.0-only.
Aufgabe
Die AGPL-Lizenz soll über eine eigene Verbotsliste erkannt und der Pfad von der Anwendung zur betroffenen Bibliothek ausgegeben werden.
Verwendung
SPDX-JSON in „SBOM-Eingabe“ einfügen, das Format automatisch erkennen lassen, „AGPL-3.0-only“ als verbotene Lizenz eintragen und SARIF 2.1.0 auswählen.
Richtlinienprofil: Ausgewogen; Copyleft-Toleranz: Schwaches Copyleft; Unbekannte Lizenzen: fehlschlagen.Ergebnis
Der SARIF-Bericht meldet die AGPL-Komponente als fehlgeschlagen und enthält den Abhängigkeitspfad vom Anwendungsstamm zum Paket.