1. Bloquear AGPL em uma árvore SPDX
Engenheira de DevSecOpsContexto
Uma aplicação possui uma dependência de servidor distribuída sob AGPL-3.0-only, mas essa licença não é aprovada pela política do projeto.
Problema
Encontrar a dependência proibida e mostrar o caminho desde a aplicação até o componente.
Como usar
Cole a SBOM SPDX no campo de entrada, mantenha a detecção automática, informe AGPL-3.0-only em Licenças negadas e selecione SARIF 2.1.0.
{"sbomFormat":"auto","policyPreset":"balanced","copyleftTolerance":"weak","deniedLicenses":"AGPL-3.0-only","failOnUnknown":true,"reportFormat":"sarif"}Resultado
O relatório indica a falha da licença AGPL-3.0-only e registra o caminho de dependência entre a aplicação e a biblioteca.