SPDX Lite (規定)

Liteプロファイルについて

Liteプロファイルは、プロセスに新しい項目を取り入れるのに人員やリソースを割けないような企業でも、ソフトウェア部品表をスムーズに取り入れられるように設計されています。Liteプロファイルは、ソフトウェアサプライチェーンにおけるライセンスコンプライアンスに必要な最小限の情報をまとめたものです。これには、SBOMの作成に関する情報、ライセンス情報やその他の関連情報を含むパッケージリスト、およびそれらの依存関係が含まれています。

Liteプロファイルのすべての要素は、ライセンスの遵守に必要不可欠です。ライセンス情報に関する十分な知識がない人でも、Liteプロファイルを使用してSPDXドキュメントを簡単に活用することができ、以前のバージョンのSPDX Lite形式のファイルからライセンス情報をインポートすることも簡単にできます。Liteプロファイルは、ソフトウェアサプライチェーンにおけるSPDXドキュメントとして単独で使用することも、他のSPDXプロファイルと組み合わせても使用することもできる柔軟性を備えています。

必須および推奨プロパティ

Liteプロファイルでは、いくつかのプロパティは必須であり、他のいくつかのプロパティは可能な限り必須であると規定しています。

以下のリストは、SPDXデータに存在するすべてのクラスについて、簡潔でわかりやすい形式でこの情報をまとめて表示します。プロパティのリストは、参照しやすいようにアルファベット順になっています。

/Core/SpdxDocument

  • 必須
    1. creationInfo
    2. element (複数可)、/Core/Sbom オブジェクトを少なくとも1つ持たなければならない
    3. rootElement (複数可)、/Core/Sbom 型のオブジェクトであることが望ましい
    4. spdxId
  • 推奨
    1. comment
    2. dataLicense
    3. name
    4. namespaceMap (複数可)
    5. verifiedUsing (複数可)、/Core/Hash 型のオブジェクトであることが望ましい

/Software/Sbom

  • 必須
    1. creationInfo
    2. element (複数可)、/Software/Package オブジェクトを少なくとも1つ持たなければならない
    3. rootElement (複数可)、/Software/Package 型のオブジェクトであることが望ましい
    4. spdxId
  • 推奨
    1. sbomType (複数可)

/Software/Package

  • 必須
    1. copyrightText
    2. creationInfo
    3. name
    4. packageVersion
    5. spdxId
    6. suppliedBy、/Core/Agent 型のオブジェクトであることが望ましい
  • 推奨
    1. attributionText (複数可)
    2. builtTime
    3. comment
    4. downloadLocation
    5. homepage
    6. originatedBy (複数可)、/Core/Agent 型のオブジェクトであることが望ましい
    7. packageUrl
    8. releaseTime
    9. supportLevel (複数可)
    10. validUntilTime
    11. verifiedUsing (複数可)、/Core/Hash 型のオブジェクトであることが望ましい

ただし、少なくとも "downloadLocation" または "packageUrl" プロパティがなければなりません

さらに

  1. すべての /Software/Package オブジェクトごとに、その要素を from プロパティとして、/SimpleLicensing/AnyLicenseInfo を to プロパティとする hasConcludedLicense 型の /Core/Relationship オブジェクトが1つだけ存在しなければなりません
  2. すべての /Software/Package オブジェクトごとに、その要素を from プロパティとして、 /SimpleLicensing/AnyLicenseInfo オブジェクトを to プロパティとする hasDeclaredLicense 型の /Core/Relationship オブジェクトが1つだけ存在しなければなりません

/Core/Hash

  • 必須
    1. algorithm
    2. hashValue
  • 推奨
    1. comment

/SimpleLicensing/LicenseExpression

  • 必須
    1. creationInfo
    2. licenseExpression
    3. spdxId
  • 推奨
    1. licenseListVersion

/SimpleLicensing/SimpleLicensingText

  • 必須
    1. creationInfo
    2. licenseText
    3. spdxId
  • 推奨
    1. comment

/Core/Agent (createdBy, suppliedBy, originatedBy)

  • 必須
    1. creationInfo、“BlankNode”であることが望ましい(SHOULD)
    2. name
    3. spdxId
  • 推奨
    1. externalIdentifier(複数可)

/Core/CreationInfo

  • 必須
    1. created
    2. createdBy (複数可)、/Core/Agent型のオブジェクトであることが望ましい
    3. specVersion、“3.0.1”の固定文字列でなければならない
  • 推奨
    1. comment

/Core/ExternalIdentifier

  • 必須
    1. externalIdentifierType
    2. identifier

/Core/NameSpaceMap

  • 必須
    1. namespace
    2. prefix

/Core/Relationship

  • 必須
    1. creationInfo
    2. from
    3. relationshipType
    4. spdxId
    5. to (複数可)