第一部分开源简述
开源(Open Source)是一种开放源代码的开发模式,用户可自由获取、使用、复制、修改和再发布源代码。开源模式经历了早期计算机领域的合作和信息共享、UNIX操作系统的出现、自由软件基金会的成立、Linux内核和开源运动的兴起、开源倡议的成立、开源软件的商业应用以及开源在技术和社会中的广泛影响等阶段。中国开源发展经历了起步、初步社区形成、国内自主开源项目崛起、社区活跃与国际交流、政府政策引导与支持、产业化和技术创新以及国际合作与社区建设等阶段。
第二部分开源风险与合规建设
开源许可证分为宽松型和著佐权型。宽松型许可证(如MIT、BSD、Apache)限制较少,衍生软件可以成为私有软件;著佐权型许可证(如GPL、AGPL、LGPL)要求对软件的修改和扩展必须按照相同许可证进行开源。常见开源许可证包括MIT、BSD、Apache、GPL、AGPL、LGPL、MPL和木兰许可证等。企业使用开源软件需注意知识产权风险(著作权、专利权、商标权、商业秘密)、企业商誉风险和数据合规风险。企业应构建开源合规体系,包括组建合规团队、搭建合规知识库和制定合规软件开发流程。
第三部分中国开源软件司法实践
中国法院将开源许可证认定为“附解除条件的著作权许可合同”。典型案例包括天创科技诉阿凡提案(计算机语言与软件作品无传染性)、数字天堂诉柚子科技案(GPL开源协议效力)、罗盒诉风灵案(开源许可证具有合同性质)、罗盒诉玩友案(开源许可证属于附解除条件的非典型著作权许可使用合同)、闪亮时尚诉不乱买案(判断衍生产品还是独立程序)、未来公司诉云蜻蜓案(支持GPL抗辩)等。
第四部分域外开源软件案例解读
域外典型案例包括Jacobsen诉Katzer案(违反开源许可协议是选择违约之诉还是侵权之诉)、ChristopherHelwig诉Vmware案(自由软件开发者依据GPL协议主张权利)、Harald诉D-Link案(德国法院认为开源协议属于一种不需要被许可人做出声明承诺的著作权许可协议)、Harald诉FANTEC案(产品销售者对于产品是否符合开源协议要求同样具有审核义务)等。
第五部分关于建立开源平台的合规要求
开源平台运营者需遵守相关国家的法律法规、监管要求和文化习惯,并成立合法的运营主体。开源项目需关注出口管制合规要求,选择合适的开源平台,并注意司法管辖权问题。平台需关注知识产权风险、合同纠纷风险和网络安全合规要求。
第六部分开源合规适用法律以及相关政策
开源合规适用法律法规包括《民法典》、《著作权法》、《计算机软件保护条例》、《反垄断法》、《网络安全法》等。开源首次列入国家“十四五”规划和2035年远景目标纲要,相关政策包括《关于加快推动区块链技术应用和产业发展的指导意见》、《央行等五部门联合发布关于规范金融业开源技术应用与发展的意见》、《工信部发布“十四五”软件和信息技术服务业发展规划》和《中央网络安全和信息化委员会印发“十四五”国家信息化规划》等。
第七部分开源合规Q&A(持续丰富中)
Q&A内容涵盖开源与免费的关系、企业开源合规流程、合作厂商提供的代码组件、开源与闭源的选择、MPL和LGPL许可证的使用、开源许可证的选择、分发的定义、开源软件的安全漏洞、技术支持、AI训练数据集、GPL许可证的使用等。
第八部分信息安全技术软件产品开源代码安全评价方法
介绍了信息安全技术软件产品开源代码安全评价方法的编制说明和标准文本。