بنقرة واحدة
oss-review
审查开源软件许可证合规性,识别 GPL/AGPL/LGPL 传染风险、专利报复条款、披露义务,适配中国《著作权法》《计算机软件保护条例》及 GPL 传染性司法认定规则(罗盒诉风灵案等)。
التثبيت باستخدام Codex أو Claude انسخ هذا Prompt والصقه في Codex أو Claude أو مساعد آخر ليراجع صفحة Skill ويثبّتها لك.
القائمة
审查开源软件许可证合规性,识别 GPL/AGPL/LGPL 传染风险、专利报复条款、披露义务,适配中国《著作权法》《计算机软件保护条例》及 GPL 传染性司法认定规则(罗盒诉风灵案等)。
التثبيت باستخدام Codex أو Claude انسخ هذا Prompt والصقه في Codex أو Claude أو مساعد آخر ليراجع صفحة Skill ويثبّتها لك.
استنادا إلى تصنيف SOC المهني
对中国大陆商标注册可行性进行初筛,排查在先权利冲突、绝对/相对驳回风险、恶意注册及驰名商标跨类保护风险,输出注册可行性分析与策略建议。
管理中国大陆知识产权组合的全生命周期,监控专利年费、商标续展、软件著作权、集成电路布图设计的期限与法律状态,生成风险分级提醒报告与缴费决策建议。
审查技术合同中的知识产权条款,识别权属陷阱、许可风险、转让缺陷、保证缺失及反垄断隐患,适配中国《民法典》技术合同编、《专利法》职务发明规则及《技术进出口管理条例》。
对中国大陆专利申请交底书进行新颖性、创造性、实用性初筛,区分发明与实用新型,识别主题适格性障碍,评估宽限期与保密审查义务,输出三性评级与申请策略建议。
对中国大陆知识产权四权(商标权、专利权、著作权、商业秘密)侵权纠纷进行初步判定,评估权利基础稳定性、侵权行为初步比对、抗辩/反诉风险,输出维权行动建议(警告函/行政投诉/诉讼/无效/和解)。
对中国大陆有效专利进行自由实施(FTO)初筛,识别产品/技术方案面临的专利侵权风险,基于全面覆盖原则与等同原则进行权利要求对照初评,提供规避设计建议与现有技术抗辩线索。
| name | oss-review |
| description | 审查开源软件许可证合规性,识别 GPL/AGPL/LGPL 传染风险、专利报复条款、披露义务,适配中国《著作权法》《计算机软件保护条例》及 GPL 传染性司法认定规则(罗盒诉风灵案等)。 |
| argument-hint | <SBOM/依赖清单文件路径 或 手动输入的依赖列表> [部署方式:独立分发/云服务(SaaS)/嵌入式/动态链接/静态链接] |
| user-invocable | true |
对企业软件产品中使用的开源软件组件进行许可证合规审查,识别传染性风险、专利条款风险、披露义务、商标限制及与中国《著作权法》的冲突点,输出合规审查意见与整改建议。
| 类别 | 许可证 | 传染性 | 闭源商用友好度 | 说明 |
|---|---|---|---|---|
| 宽松型 | MIT、BSD-2/3-Clause、Apache-2.0、ISC、木兰宽松许可证 | 无 | ⭐⭐⭐⭐⭐ | 可闭源商用,仅需保留版权声明 |
| 弱传染型 | LGPL-2.1/3.0、MPL-2.0、EPL-2.0 | 有限 | ⭐⭐⭐⭐ | 修改后的库须开源,调用该库的主程序可闭源(LGPL 动态链接安全,静态链接有风险) |
| 强传染型 | GPL-2.0/3.0、AGPL-3.0、木兰公共许可证 | 强 | ⭐ | 任何包含/链接/修改的作品整体须开源;AGPL 额外覆盖网络交互(SaaS 也触发) |
| 特殊型 | CC0、Unlicense、WTFPL | 公有领域 | ⭐⭐⭐⭐⭐ | 放弃所有权利,但不同法域效力不同 |
| 中国自主 | 木兰宽松许可证(MulanPSL-2.0)、木兰公共许可证(MulanPubL-2.0) | 宽松/强 | 视版本 | 中英文双语,兼容 Apache-2.0/GPL |
| 许可证 | 专利授权 | 专利报复条款 | 中国法风险 |
|---|---|---|---|
| MIT | ❌ 无 | ❌ 无 | 低 |
| BSD | ❌ 无 | ❌ 无 | 低 |
| Apache-2.0 | ✅ 明示授权 | ✅ 有(提起专利诉讼则终止许可) | 中(报复条款在中国法下效力未充分验证) |
| GPL-2.0 | ❌ 未明确 | ❌ 无 | 中 |
| GPL-3.0 | ✅ 明示授权 | ✅ 有 | 中 |
| AGPL-3.0 | ✅ 明示授权 | ✅ 有 | 高(SaaS 触发) |
| LGPL | 同对应 GPL 版本 | 同对应 GPL 版本 | 中 |
若以下任一条件成立,须暂停当前任务并引导用户先行完成冷启动面试:
CLAUDE.md 实践档案文件CLAUDE.md 中 企业概况(第1节) 的关键字段为 [待填写](如企业全称、行业领域、核心技术领域)引导话术:
⚠️ 实践档案未就绪
您的企业知识产权实践画像(
CLAUDE.md)尚未建立或关键信息缺失。所有 skill 的输出质量高度依赖这份档案中的企业具体情况(技术领域、组合规模、审批权限、维权策略等)。请先运行冷启动面试(约15-20分钟):
/claude-for-legal-china-IP:cold-start-interview完成后重新执行本命令。若您是首次使用本插件,跳过此步骤是输出质量差的最常见原因。
若 CLAUDE.md 已就绪,继续执行以下步骤。
读取 CLAUDE.md 确认:
获取软件物料清单(SBOM):
标准化解析:
许可证归一化:
漏洞关联(可选但建议):
| 使用方式 | 定义 | GPL 传染风险 | LGPL 传染风险 |
|---|---|---|---|
| 独立进程/微服务 | 通过 IPC/网络协议通信 | 无 | 无 |
| 动态链接 | 运行时加载共享库(.so/.dll/.dylib) | 中(有争议,GPL FAQ 认为无;但保守策略视为有风险) | 无 |
| 静态链接 | 编译时链接进可执行文件 | 高(确定传染) | 高(修改后的库须开源) |
| 源码修改后编译 | 修改开源代码后重新编译 | 高(确定传染) | 高(修改后的库须开源) |
| 头文件包含 | 包含 GPL 头文件(C/C++) | 高(若包含大量内联代码) | 视情况而定 |
| Java/Python 导入 | import/package 引用 | 低(通常视为动态链接) | 低 |
| SaaS/云服务调用 | 服务器端调用 AGPL/GPL 组件,用户通过网络使用 | AGPL: 高(确定触发);GPL: 视解释(保守视为高) | AGPL: 高 |
| 容器镜像包含 | Docker 镜像中包含 GPL 组件 | 高(若为静态链接或紧密集成) | 视集成方式 |
关键问题:我们的闭源软件是否因使用了某开源组件而"被传染"?
分析框架:
中国司法实践参考:
条款内容(第3条):
中国法风险:
| 许可证 | 保留版权声明 | 提供许可证全文 | 提供源代码 | 修改声明 | 商标限制 |
|---|---|---|---|---|---|
| MIT | ✅ | ✅ | ❌ | ❌ | ❌ |
| BSD-3-Clause | ✅ | ✅ | ❌ | ❌ | ✅ |
| Apache-2.0 | ✅ | ✅ | ❌ | ✅(须声明修改) | ✅ |
| GPL-2.0/3.0 | ✅ | ✅ | ✅(完整源代码或书面提供源代码要约) | ✅ | ❌ |
| AGPL-3.0 | ✅ | ✅ | ✅(网络交互用户也须获得源代码) | ✅ | ❌ |
| LGPL | ✅ | ✅ | ✅(修改后的库源代码) | ✅ | ❌ |
| MPL-2.0 | ✅ | ✅ | ✅(修改后的文件源代码) | ✅ | ❌ |
常见违规情形:
# 开源软件合规审查意见书
## 一、审查范围
- **产品名称**:
- **版本号**:
- **审查日期**:YYYY-MM-DD
- **SBOM 来源**:
- **组件总数**:[X] 个
- **涉及许可证类型**:[列出所有许可证]
## 二、组件风险分级清单
### 🔴 高风险(须立即整改)
| 组件名 | 版本 | 许可证 | 使用方式 | 风险说明 | 整改建议 |
|:---|:---|:---|:---|:---|:---|
| | | AGPL-3.0 | SaaS 后端调用 | 触发传染性,须整体开源或替换 | 替换为 MIT/Apache 替代方案 |
| | | GPL-3.0 | 静态链接 | 确定传染闭源代码 | 改为动态链接或替换 |
### 🟡 中风险(须关注并采取缓解措施)
| 组件名 | 版本 | 许可证 | 使用方式 | 风险说明 | 缓解措施 |
|:---|:---|:---|:---|:---|:---|
| | | LGPL | 静态链接 | 修改后的库须开源 | 改为动态链接;若已修改,开源修改后的库 |
| | | Apache-2.0 | 核心模块 | 专利报复条款 | 评估企业相关专利布局,避免起诉该组件贡献者 |
### 🟢 低风险(合规,仅需履行披露义务)
| 组件名 | 版本 | 许可证 | 披露义务 | 完成状态 |
|:---|:---|:---|:---|:---|
| | | MIT | 保留版权声明 | □ 已完成 □ 待完成 |
## 三、专利条款专项评估
| 组件 | 许可证 | 专利报复风险 | 评估结论 | 建议 |
|:---|:---|:---|:---|:---|
| | Apache-2.0 | 中 | [结论] | [建议] |
## 四、整改计划
| 优先级 | 组件 | 整改措施 | 责任人 | 完成期限 | 验证方式 |
|:---|:---|:---|:---|:---|:---|
| P1 | | 替换为 [替代组件] | 研发经理 | [日期] | 重新运行 SCA 扫描 |
| P2 | | 改为动态链接 + 开源修改版 | 研发工程师 | [日期] | 代码评审 |
| P3 | | 补充版权声明和许可证副本 | 法务助理 | [日期] | 发布包检查 |
## 五、持续合规建议
1. 在 CI/CD 流程中集成 SCA 扫描(如 FOSSology、Snyk、Black Duck)
2. 建立开源软件准入清单:允许/审查/禁止三级
3. 定期(每季度)扫描产品 SBOM,识别新引入组件
4. 对高风险组件建立替代方案库
## 六、审批
- **审查人**:AI 辅助系统
- **复核人**:________________(研发经理)
- **审批人**:________________(知识产权总经理 + CTO,如涉 GPL/AGPL)
- **日期**:________________
GPL 与 SaaS 的灰色地带:
微服务架构下的传染边界:
容器与虚拟化:
政府项目的开源合规:
开源合规与商业秘密的交叉:
违反开源许可证的法律责任: