1. 在 CI 许可证门禁中阻止 AGPL
DevSecOps 工程师背景
团队需要审计应用的 SPDX 依赖树,并避免包含 AGPL-3.0-only 的组件进入发布流程。
问题
明确拒绝 AGPL-3.0-only,并生成包含违规依赖路径的 SARIF 报告。
如何使用
粘贴 SPDX JSON,选择自动检测,设置拒绝许可证并将报告格式设为 SARIF 2.1.0。
{"sbomFormat":"auto","policyPreset":"balanced","copyleftTolerance":"weak","allowedLicenses":"","deniedLicenses":"AGPL-3.0-only","failOnUnknown":true,"reportFormat":"sarif"}结果
工具识别违规组件,输出 SARIF 2.1.0 许可证策略报告,并提供从应用根节点指向该组件的失败依赖链。