Skip to main content

コンプライアンスを開発の早期段階へ:ライセンスの問題をめぐる法務チームと開発者の連携を支援

著者
Headshot of Rachel Cheyfitz

Rachel Cheyfitz

Licenting blog feature

2019年10月3日

0 分で読めます

ライセンスに関するカスタム指示を設定できるようになりました。組織内のチームがライセンスコンプライアンスにより緊密に連携できます。法務チームは、明確な指示を含むライセンスポリシーをカスタマイズして、開発者がコンプライアンス対応を開発の早期段階に進められるよう支援できます。開発者は、ソフトウェアライセンスの分析を日々のワークフローに簡単に組み込めます。

オープンソースのライセンスは、複雑な事情を抱えています。ライセンスを二値関数のように扱い、常に値がTrue、つまり「このパッケージを使用できます」となることを願いたくなります。しかし、現実はいつもそう単純ではありません。

ライセンスは法的拘束力のある文言を含む文書です。そのため、さまざまな形式があり、どのような条件も定められます。ライセンスについて詳しくはこちらをご覧ください。要するに、オープンソースでは通常ライセンスを利用できますが、使用するパッケージの権利者へのクレジット表示や、商用利用の制限など、一定の条件が課されることがあります。Snykでは、ライセンスを利用できる条件、利用時にすべきこと、そしてその理由(理解しておくことが大切です)を、できるだけ早い段階で開発者に伝えるべきだと考えています。つまり「シフトレフト」です。新機能「Legal License Instructions」は、まさにそれを実現します。

この新機能は、ライセンスの重大度を手動で設定する既存機能に加わるもので、拡充を続けるライセンスコンプライアンス機能をさらに強化します。法務チームは、開発者がコンプライアンスに責任を持って取り組めるよう、これまで以上に支援できます。

開発者向けの明確な説明でライセンスポリシーをカスタマイズ

Snykでは、組織独自の判断やポリシーに基づいて各問題への対処方法を開発者に伝える、カスタム指示を設定できます。セキュリティと同様に、パッケージを選び、その用途を理解し、適切なライセンス対応を行うのは法務チームではなく開発者です。ただし、これを適切に行うには法務チームとの連携が欠かせません。法務チームが支援することで、開発者は会社のポリシーやプロジェクトで使用する個々のライセンスをより深く理解できます。

この新しい機能を使って、明確で実行可能な指示を伝えることをおすすめします。たとえば、「このライセンスは当社のすべての製品で使用できます。安心してご利用ください。適切なクレジット表示が必要なため、Aboutページにライセンス情報を追加してください。」のように設定できます。

GPL-3.0が重大度「高」と表示されたライセンス指示フォーム。ポリシーテキストと「追加」ボタンがあり、下にSimPL-2.0とAGPL-3.0が表示されている。

開発者を巻き込み、ライセンス管理で連携しやすく

指示を追加すると、ライセンスの問題が検出された際に、UIとCLIツールでライセンスごとの指示が明確に表示されます。ライセンスごとに明確な指示を示すことで、開発者はコンプライアンス対応を通常のワークフローに簡単に組み込み、組織の法的要件を満たせるようになります。

中程度の深刻度、MITライセンス、AutoMapperモジュール、法務向けの指示、詳細な依存関係パスを示すソフトウェア脆弱性の詳細

Snykは、開発者がコードのライセンスコンプライアンスに主体的に取り組めるよう支援します

これは、Snykのライセンスコンプライアンス機能を強化する重要な機能です。ライセンスポリシーをカスタマイズし、組織を守るために必要な対策を、適切なポリシーに沿って開発者が実施できるよう、より簡単に導けます。ライセンスコンプライアンス機能はSDLC全体に組み込まれており、開発者は現在のワークフローを変えることなく、できるだけ早い段階で情報を活用できます。今後もこの機能をさらに改善していきます。次回のアップデートにもご期待ください。

利用を開始する

特定の組織のSettingsページから、今すぐ法務チーム向けの指示を追加できます。詳しくはドキュメントをご覧ください。

コンプライアンスを遵守しましょう!

ライセンスコンプライアンスをシンプルに

ポリシーを作成して、オープンソースライセンスへの準拠を大規模に簡単に徹底できます。

カテゴリー: