Paketmetadaten, Dateiköpfe und erkannte Lizenztexte können sich widersprechen. Eine technische Lizenzanalyse muss diese Befunde nachvollziehbar auflösen, ohne ungeprüfte Scannergebnisse als abschließende Entscheidung auszugeben. Das Seminar behandelt dafür die Lizenzdarstellung in SPDX und einen dokumentierten Reviewprozess.
An einem Repository mit eigenen Dateien, übernommenen Bestandteilen und absichtlich unklaren Angaben werden Befunde erfasst, bewertet und begründet zugeordnet. Der Schwerpunkt liegt auf SPDX 2.3 und dessen Unterscheidung zwischen deklarierten Angaben und geprüften Schlussfolgerungen. Ergänzend werden Lizenzexpressionen, Lizenztexte und Freigabeunterlagen auf Konsistenz untersucht. Rechtlich offene Einzelfälle werden mit den benötigten technischen Informationen an die zuständige Fachstelle übergeben.
Lernziele
- SPDX-Lizenzexpressionen und deren Bedeutung korrekt unterscheiden.
- Scannerbefunde von dokumentierten Review-Entscheidungen trennen.
- Widersprüchliche oder unbekannte Angaben reproduzierbar aufarbeiten.
- Lizenzinformationen und auslieferungsbezogene Nachweise konsistent zusammenstellen.
Zielgruppe
Technische Compliance-Teams, Open-Source-Verantwortliche, Softwareentwicklung, Release-Engineering und Mitarbeitende an der Schnittstelle zur Rechtsabteilung.
Voraussetzungen
Kenntnisse zu Open-Source-Lizenzen und zum Aufbau einer SPDX-SBOM; sicherer Umgang mit Git, Dateien und JSON. Erfahrung mit Lizenzscannern ist hilfreich.
Seminarinhalte
1. Lizenzangaben und Aussagekraft
- Angaben aus Paketmetadaten, Repository und einzelnen Dateien miteinander vergleichen.
- Deklarierte Lizenz und fachlich ermittelte Schlussfolgerung im SPDX-2.3-Modell unterscheiden.
- Unbekannte Informationen ausdrücklich offenlassen und weiterer Bearbeitung zuordnen.
2. SPDX-Lizenzexpressionen
- AND, OR und WITH anhand klar abgegrenzter Beispielsituationen einsetzen.
- Versionsgebundene Lizenzkennungen und Kennungen mit späteren Versionen unterscheiden.
- Individuelle LicenseRef-Angaben mit den tatsächlich zugehörigen Lizenztexten verbinden.
3. Lizenzscan und Befundprüfung
- Einen vorbereiteten Scanlauf durchführen und die relevanten Fundstellen lokalisieren.
- Falschzuordnungen, Textvarianten und mehrdeutige Befunde systematisch untersuchen.
- Entscheidungen mit Fundstelle, Begründung und verantwortlichem Review festhalten.
4. Nutzungssituation und offene Fragen
- Veränderung, Einbindung und Auslieferung für die Beispielkomponenten dokumentieren.
- Technische Tatsachen für eine Prüfung möglicher Lizenzpflichten zusammenstellen.
- Offene Rechtsfragen von fehlenden technischen Informationen unterscheiden.
5. Informationen zur Auslieferung
- Komponentenverzeichnis, Hinweise und Lizenztexte mit dem tatsächlichen Produktstand abgleichen.
- Gegebenenfalls erforderliche Quellcodebereitstellung und zugehörige Zuständigkeit einplanen.
- Unvollständige Angaben vor Freigabe mit einem nachvollziehbaren Korrekturvorgang behandeln.
6. Änderungsprüfung und Nachweise
- Ein aktualisiertes Repository mit früheren Befunden und Entscheidungen vergleichen.
- Neue oder geänderte Lizenzangaben einer erneuten Prüfung zuführen.
- Eine reproduzierbare Reviewakte mit Versionsbezug und offenen Punkten abschließen.
Praktische Übungen
- Einen Lizenzscan für das Beispielrepository ausführen und die Befunde nach Fundstellen ordnen.
- Drei vorbereitete Widersprüche zwischen Dateikopf, Paketmetadaten und Lizenztext untersuchen.
- Die Entscheidungen in SPDX-Angaben und einem gesonderten Review-Protokoll konsistent abbilden.
- Ein Lieferpaket auf Vollständigkeit der vereinbarten Lizenzinformationen prüfen.
Arbeitsumgebung
Die Schulungsumgebung wird vom Auftraggeber bereitgestellt. Erforderlich sind eine vorbereitete Linux-Umgebung oder geeignete virtuelle Maschine, Git und die für die Übungen abgestimmten Werkzeuge. Bei CI- und Containerübungen werden zusätzlich ein geeigneter Runner und eine Containerlaufzeit benötigt. Installation und Zugriffsrechte werden vorab abgestimmt.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage mit ca. 6 Unterrichtsstunden pro Tag; Beginn am ersten Tag um 10:00 Uhr; weitere Tage um 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Technische Compliance-Teams, Open-Source-Verantwortliche, Softwareentwicklung, Release-Engineering und Mitarbeitende an der Schnittstelle zur Rechtsabteilung. |
| Voraussetzungen: | Kenntnisse zu Open-Source-Lizenzen und zum Aufbau einer SPDX-SBOM; sicherer Umgang mit Git, Dateien und JSON. Erfahrung mit Lizenzscannern ist hilfreich. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachliche Einführung, Demonstrationen, praktische Systemübungen und strukturierte Reviews |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Kontakt: | Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
