GitHub, yazılımlardaki açık kaynak bağımlılıklarının lisans kurallarına uygunluğunu otomatik olarak denetleyen yeni uyumluluk aracını kullanıma sundu.
Ne oldu?
GitHub, yazılım geliştirme süreçlerinde açık kaynaklı bağımlılıkların lisans uyumluluğunu ölçeklenebilir bir biçimde yönetmek amacıyla geliştirdiği yeni "Lisans Uyumluluğu" (License Compliance) özelliğini duyurdu. GitHub'ın kendi Açık Kaynak Program Ofisi (OSPO) tarafından da aktif olarak kullanılan bu yeni araç, GitHub Gelişmiş Güvenlik (GitHub Advanced Security - GHAS) müşterilerinin hizmetine sunuldu. Sistem, yazılım projelerine yeni bir bağımlılık eklendiğinde veya mevcut olanlar güncellendiğinde, ilgili lisansları otomatik olarak tarayarak kuruluşların önceden tanımladığı lisans politikalarıyla eşleştiriyor ve uyumsuz bir durum tespit edildiğinde doğrudan çekme istekleri (pull request) üzerinde uyarılar oluşturuyor.
Neden önemli?
Modern yazılımların neredeyse tamamı açık kaynaklı bileşenler ve bağımlılıklar üzerine inşa ediliyor. Ancak bu bileşenlerin her biri, MIT veya Apache 2.0 gibi izin veren (permissive) lisanslardan, tüm kaynak kodun paylaşılmasını zorunlu kılan GPL gibi kısıtlayıcı lisanslara kadar farklı yasal yükümlülüklerle geliyor. Kuruluşlar, ticari ve kapalı kaynaklı yazılımlarında bu lisans kurallarına uymadıklarında ciddi telif hakkı davaları, yüksek finansal cezalar ve itibar kaybı gibi büyük risklerle karşı karşıya kalıyor.
Lisans uyumluluğunun geleneksel olarak manuel süreçlerle veya üçüncü taraf karmaşık yazılımlarla yönetilmesi, yazılım geliştirme hızını yavaşlatıyor ve gözden kaçan hatalara zemin hazırlıyordu. GitHub'ın bu süreci doğrudan geliştirici iş akışına, yani çekme isteklerine entegre etmesi, uyumsuzluk risklerini kod henüz üretim aşamasına geçmeden tespit etmeyi sağlıyor. Kurumsal ölçekte kuralların esnekçe uygulanabilmesi, istisnai durumlarda acil kod yayını için geçici devre dışı bırakma (break glass) mekanizmalarının bulunması da operasyonel kesintilerin önüne geçiyor.
Kim veya ne etkileniyor?
Bu yeni özellik ilk etapta GitHub Enterprise Cloud kullanan ve aktif GitHub Advanced Security (GHAS) lisansına sahip olan şirketleri ve geliştirici ekiplerini etkiliyor. Ayrıca açık kaynaklı projeleri kullanan, bunları kendi kapalı kaynak ticari ürünlerine entegre eden veya doğrudan açık kaynaklı yazılım paketi yayınlamayı hedefleyen tüm yazılım geliştiriciler ile yasal uyumluluktan sorumlu hukuk ekipleri bu süreçten doğrudan etkilenmektedir.
Ne yapılmalı?
GitHub Enterprise Cloud ve GHAS kullanan kurumların, yazılım tedarik zinciri güvenliğini ve yasal uyumluluğunu güvence altına almak için bu yeni lisans uyumluluğu özelliğini aktif hale getirmeleri öneriliyor. İlk aşamada MIT, BSD ve Apache 2.0 gibi yaygın kabul gören lisansları içeren temel bir izin verilenler listesi oluşturulmalı ve sistem "Değerlendirme" (Evaluate) modunda çalıştırılarak geliştiricilerin iş akışını aksatmadan uyarılar gözlemlenmelidir. Süreç olgunlaştıktan sonra kurallar aktif hale getirilmeli ve lisans inceleme taleplerine hızlı yanıt verecek bir Açık Kaynak Program Ofisi (OSPO) veya benzeri bir uzman ekip konumlandırılmalıdır.