Açık Kaynak Lisans Rehberi: Metinler, Kimlikler ve Yükümlülükler
Her yazılım şirketi başkalarının kodunu da dağıtır. Her pakete iliştirilen lisans, kendi kaynak kodunuzu kapalı tutabilir misiniz, hangi bildirimleri taşımalısınız, bir patent lisansı sizi koruyor mu ve satın alma sürecinde due diligence ekibi neyi işaretleyecek sorularının cevabıdır. Bu sayfa, GPL bulaşması ve lisans denetimi yazımızın referans katmanı: hemen her bağımlılık taramasında çıkan lisansların SPDX kısa kimlikleriyle tanımlanmış kanonik metinleri, sizi gerçekte neye zorladıklarına göre gruplanmış hâlde, ayrıca açık görünen ama açık olmayan source-available lisanslar.
Lisans haritası
| Lisans (SPDX kimliği) | Tür | Sizi neye zorlar | Dikkat |
|---|---|---|---|
| MIT | İzin verici | Kopyalarda telif ve lisans bildirimini koru. | Açık patent lisansı yok. |
| BSD-2-Clause / BSD-3-Clause | İzin verici | Bildirimleri koru; 3 maddeli sürüm yazarların adının tanıtım için kullanılmasını yasaklar. | Açık patent lisansı yok. |
| ISC | İzin verici | Bildirimleri koru. İşlevsel olarak daha kısa bir MIT; npm ekosisteminde yaygın. | — |
| Apache-2.0 | İzin verici | Bildirimleri ve NOTICE dosyasını koru, yaptığın değişiklikleri belirt, lisans metnini ekle. Kapsanan patentler için dava açarsan sona eren açık bir patent lisansı verir. | GPL-2.0-only ile uyumsuz (GPL-3.0 ile uyumlu). |
| MPL-2.0 | Zayıf copyleft (dosya düzeyi) | Değiştirdiğin MPL lisanslı dosyaların kaynağını yayımla; kendi dosyaların kapalı kalabilir. Patent lisansı içerir. | MPL dosyalarını ayrı tut; MPL kodunu kendi dosyalarına yapıştırma. |
| LGPL-3.0 | Zayıf copyleft (kütüphane düzeyi) | Kütüphanenin kendisindeki değişikliklerin kaynağını yayımla; ona bağlanan uygulamalar, kullanıcı kütüphaneyi değiştirebiliyorsa kapalı kalabilir. | Statik bağlama ve mobil uygulama mağazaları dikkat ister. |
| EPL-2.0 | Zayıf copyleft (modül düzeyi) | Değiştirilen EPL modüllerinin kaynağını yayımla; ayrı modüller kapalı olabilir. GPL uyumu için isteğe bağlı ikincil lisans. | Java ve Eclipse dünyasında yaygın. |
| GPL-2.0 | Güçlü copyleft | İkili kodu alan herkes programın tamamının karşılık gelen kaynağına GPL altında ulaşabilmelidir. | Linux çekirdeğinin lisansı. “-only” ve “-or-later” farklı SPDX kimlikleri ve farklı uyumluluk profilleridir. |
| GPL-3.0 | Güçlü copyleft | GPL-2.0 gibi; ek olarak açık patent lisansı, tivoization karşıtı hükümler ve Apache-2.0 uyumu. | Yazılımı hizmet olarak çalıştırmak değil, dağıtmak tetikler. |
| AGPL-3.0 | Ağ copyleft’i | GPL-3.0 gibi; ayrıca değiştirilmiş sürümle ağ üzerinden etkileşen kullanıcılara kaynak sunulmalıdır (13. bölüm). | SaaS şirketlerini yakalayan lisans. Çoğu alıcı AGPL envanteri ister. |
| SSPL-1.0 | Source-available, OSI onaylı değil | Yazılımı hizmet olarak sunmak, hizmet yığınının tamamının kaynağını yayımlamayı gerektirir. | MongoDB’nin 2018’den bu yana lisansı; uyum açısından kapalı kaynak gibi işlem görür. |
| BUSL-1.1 | Source-available, süreli | Üretim kullanımı, lisans verenin belirlediği şekilde, en çok dört yıl sonraki Değişim Tarihi’ne kadar kısıtlıdır; o tarihte metinde adı geçen açık lisansa dönüşür. | “Additional Use Grant” satırını okuyun; projeden projeye değişir. |
| Elastic-2.0 | Source-available, OSI onaylı değil | Kullanmak ve değiştirmek serbest; yazılımı yönetilen hizmet olarak sunmak ve lisans anahtarlarını aşmak yasak. | Altyapı araçlarında yaygın. |
| Commons Clause | Ek şart, lisans değil | Açık bir lisansın üstüne eklenir; yazılımı ya da değeri esasen ondan kaynaklanan bir hizmeti satma hakkını kaldırır. | “Apache-2.0 + Commons Clause” açık kaynak değildir. |
| CC-BY-4.0 / CC0-1.0 | İçerik ve veri lisansları | Atıf (CC-BY) ya da kamu malı beyanı (CC0). Dokümantasyon, veri setleri ve medya için tasarlanmıştır. | Creative Commons yazılım için CC lisanslarını önermez; CC-BY-NC ve CC-BY-ND açık lisans değildir. |
| Unlicense | Kamu malı beyanı | Yok. | Kamu malı beyanı her hukuk düzeninde tanınmaz; bazı avukatlar MIT’yi ya da CC0’ın yedek lisansını tercih eder. |
Kanonik kaynaklar ve araçlar
SPDX Lisans Listesi
Linux Foundation’ın SPDX projesinin tuttuğu, makinece okunabilir lisans kimlikleri ve tam metinler kaydı (SPDX spesifikasyonu ISO/IEC 5962). Kimlikleri SBOM’unuzda, paket meta verisinde ve due diligence cevaplarında kullanın.
OSI Onaylı Lisanslar ve Açık Kaynak Tanımı
Open Source Initiative’in, Açık Kaynak Tanımı’nın on ölçütünü karşılayan lisans listesi. Bu listede olmayan bir lisans, README ne derse desin, due diligence’ta “açık kaynak” değildir.
Choose a License
GitHub’ın yaygın lisanslar için izinler, koşullar ve sınırlamaları sade dille karşılaştırdığı sayfa; kendi kodunuzu yayımlarken lisansı bilinçli seçmek için.
OpenChain (ISO/IEC 5230)
Açık kaynak lisans uyum programının uluslararası standardı: politika, roller, envanter, bildirimler. Kurumsal alıcıların ve satın alanların tedarikçi anketlerinde giderek daha sık andığı çerçeve.
REUSE
Free Software Foundation Europe’un, bir depodaki her dosyayı SPDX lisans ve telif başlıklarıyla işaretleyerek tarayıcıların temiz sonuç vermesini sağlayan spesifikasyonu ve aracı.
Siber Dayanıklılık Yasası ((AB) 2024/2847 sayılı Tüzük)
“Açık kaynak yazılım yöneticisi” rolünü yaratan ve ticari olmayan açık kaynak geliştirmeyi kapsam dışına alan AB ürün güvenliği tüzüğü. AB’de satılan dijital unsurlu ürününüz açık kaynak bileşen içeriyorsa ilgilidir.
Bilgisayar programları 5846 sayılı FSEK kapsamında ilim ve edebiyat eseri olarak korunur (m. 2); mali hakların devri ya da lisansı yazılı olmalı ve kapsadığı hakları ayrıca göstermelidir (m. 52). Bir açık kaynak lisans metni yazılı tip lisans olarak bu şartı karşılar; ancak kendi verdiğiniz lisanslar ve katkıcı sözleşmeleri bu şekil şartı gözetilerek yazılmalıdır. AB Yapay Zekâ Tüzüğü’nde açık kaynak istisnası ürün kuranı değil model yayımlayanı korur; bkz. istisna gerçekte neyi kapsıyor. Due diligence’a hazır envanter için bağımlılık taramanızı VC Due Diligence Hazırlık Checklist’i ile birlikte yürütün.
Lisans metinleri sahiplerine aittir (OSI, FSF, Mozilla, Eclipse Foundation, MongoDB, MariaDB, Elastic, Creative Commons) ve yalnızca referans için kanonik SPDX biçimleriyle bağlanmıştır. Mevzuat: 5846 sayılı Fikir ve Sanat Eserleri Kanunu.