| name | kdd-compliance-scan |
| description | Guia a cualquier agente (no depende de ningun modelo puntual) para producir un scan de compatibilidad de licencias de dependencias de un repositorio en el formato de contrato de Capa 3 de KDD -- findings.json -- que despues gatea scripts/validate_compliance_findings.py. Usala cuando se pida auditar licencias de dependencias, verificar compliance de un package.json/requirements.txt/Cargo.toml/go.mod, o se mencione "license scan", "compliance findings" o "Capa 3" en el contexto de este template. |
Compliance Scan (Capa 3 de KDD -- licencias)
Produce hallazgos de compatibilidad de licencias de dependencias en el formato de
contrato que audita la Capa 3 de KDD. Esta skill NO es el gate -- es la parte
creativa/no determinista (normalizar la salida de un scanner de licencias a un
juicio de compatibilidad) que el gate despues valida. Distincion central: el
agente/scanner decide la categoria y compatibilidad de cada licencia; el gate solo
audita que el artefacto sellado cumpla forma y politica de calidad de datos.
A diferencia de kdd-security-scan, este dominio
NO vendoriza ningun sellador externo: la identidad de un finding (nombre+version de
dependencia) ya la resuelve de forma estable la herramienta de licencias del
ecosistema del repo, asi que no hace falta un finalizer aparte -- vos mismo escribis
findings.json ya en forma final.
Cuando usarla
El usuario pide auditar las licencias de las dependencias de un repo (propio o
externo) y quiere el resultado gobernado por KDD (versionable, gateado en CI, con
politica declarativa), no un reporte suelto en prosa.
Insumos que necesitas antes de empezar
repo_root: raiz del repositorio a escanear.
project_license: identificador SPDX de la licencia del propio proyecto (leelo de
LICENSE/package.json/Cargo.toml/etc. -- si no esta declarada, decilo
explicito en el reporte en vez de adivinar).