Skip to main content
Glama

LicenseGuard

Ein Tool, das prüft, ob die Lizenzen abhängiger OSS rechtliche Pflichten für Ihr Verteilungsmodell erzeugen.

Produktion: https://license-guard.rcc-aoki.workers.dev

Was ist der Unterschied?

Bestehende Lizenz-Compliance-Produkte sind in zwei Kategorien unterteilt: „tiefe Bewertung, aber Verkaufsgespräch erforderlich (FOSSA / Black Duck)“ oder „Self-Service, aber oberflächliche Bewertung (Snyk)“ – und an dieser Schnittstelle existiert kein Produkt.

Der Kern der Differenzierung liegt in der Bewertungsebene. Dieselbe Lizenz kann je nach Kontext zu gegenteiligen Ergebnissen führen.

Verwendung

Konsequenz von AGPL-3.0

Externe Bereitstellung als SaaS

Offenlegungspflicht

Nur in internen Systemen

Keine Pflicht

Lieferung und Verteilung an Kunden

Offenlegungspflicht

devDependency (nicht im Artefakt enthalten)

Keine Pflicht

Die letzte Zeile ist entscheidend. Viele bestehende Tools unterscheiden nicht zwischen dev und runtime und geben Warnungen aus, die ihre Glaubwürdigkeit verlieren und ignoriert werden.

Related MCP server: DepGuard

Verwendung über Agenten

Dieses Produkt wird nicht benötigt, wenn man im Browser sucht, sondern wenn man Abhängigkeiten hinzufügt. Daher ist der erste Einsatzort nicht die Suchergebnisse, sondern die Tools des Agenten.

claude mcp add licenseguard --transport http https://license-guard.rcc-aoki.workers.dev/mcp

Zustandsloses Streamable HTTP, keine Authentifizierung erforderlich. Bereitgestellte Tools:

Tool

Zweck

check_dependency_license

Vor dem Hinzufügen einer Abhängigkeit aufrufen

check_manifest_licenses

Das gesamte Manifest prüfen

explain_license

Erklärt, was die Lizenz selbst in allen Verteilungsmodellen verlangt

Die JSON-API gibt dieselbe Bewertung zurück.

curl "https://license-guard.rcc-aoki.workers.dev/api/pkg/pypi/pyload-ng?model=saas"
# => {"license":"AGPL-3.0-only","verdict":"blocked", ...}

Der Einstieg für Agenten ist unter /llms.txt zusammengefasst.

Aktuelle Phase

Phase 0 (Validierung der Zahlungsbereitschaft) – MCP-Server und kostenloses Web-Tool sind veröffentlicht. Da das Hauptschlachtfeld nicht die Suche, sondern der Workflow des Agenten ist, sind die Validierungsmetriken nicht die CTA-Klickrate, sondern die Anzahl der MCP-Installationen und der fortlaufenden Aufrufe. Die GitHub-App (Phase 1) wird erst nach der Auswertung der Ergebnisse begonnen.

Unterstützte Ökosysteme: npm / PyPI / Go modules / crates.io (Rust)

Format

Transitive Abhängigkeiten

Externe Abfrage

package-lock.json

Nicht erforderlich (enthält Lizenzen)

pnpm-lock.yaml / yarn.lock

Erforderlich (durch gemeinsamen Cache reduziert)

go.sum

Erforderlich

Cargo.lock / poetry.lock / uv.lock

Erforderlich

package.json / requirements.txt / go.mod / Cargo.toml

✗ Nur direkte Abhängigkeiten

Erforderlich

Wenn Sie eine Lock-Datei übergeben, können auch transitive Abhängigkeiten bewertet werden (package-lock.json / pnpm-lock.yaml / yarn.lock). Von diesen enthält package-lock.json die Lizenzen, sodass keine externe Abfrage erforderlich ist. Lock-Dateien enthalten die Lizenzen, sodass keine externe Abfrage erforderlich ist und die Informationen der tatsächlich installierten Versionen direkt verwendet werden können. Problematische Lizenzen schleichen sich häufiger als Abhängigkeit von Abhängigkeiten ein als als direkt hinzugefügte Abhängigkeit – daher ist dies der eigentliche Kern.

curl -X POST https://license-guard.rcc-aoki.workers.dev/api/scan   -H 'content-type: application/json'   -d "$(jq -Rs '{content: ., distributionModel: "saas"}' package-lock.json)"

Entwicklung

npm install
npm test          # 全テスト
npm run typecheck
npm run smoke     # 実レジストリへの疎通確認
npm run e2e       # 本番に対する E2E 6種
                  #   ui          Playwright で実ブラウザ
                  #   a11y        アクセシビリティ
                  #   mcp         公式 MCP SDK クライアント
                  #   load        並列実行時の一貫性
                  #   adversarial 敵対的入力・境界値
                  #   correctness 既知の正解との突き合わせ
                  #   operational 経路間の一致・HTTP・キャッシュ
npm run dev       # http://localhost:8787

Auch wenn alle Unit-Tests bestehen, gibt es Defekte, die erst beim Durchlaufen mit echten Daten gefunden werden. smoke und e2e werden gegen externe Abhängigkeiten in Produktionsqualität ausgeführt – führen Sie sie vor der Veröffentlichung unbedingt aus.

Bereitstellung:

npm run db:migrate
npm run deploy

Dokumentation

Abhängige OSS

Aufgrund der Natur des Themas, das dieses Produkt selbst behandelt, sind alle Abhängigkeiten auf MIT / Apache-2.0-Lizenzen beschränkt. Für das eigene SaaS entsteht keine Offenlegungspflicht.

Rolle

OSS

Lizenz

Parsen von SPDX-Ausdrücken

spdx-expression-parse

MIT

Web-Framework

hono

MIT

Go-Lizenzdaten

ClearlyDefined API

Apache-2.0

Haftungsausschluss

Dieses Tool präsentiert Informationen auf Grundlage der veröffentlichten Lizenztexte und des Abhängigkeitsmanifests, keine Rechtsberatung. Durch die Nutzung entsteht kein Anwalts-Mandanten-Verhältnis. Die Bewertung basiert auf den im Manifest deklarierten Lizenzinformationen und deckt nicht alle Pflichten oder Verstöße ab.

Install Server
A
license - permissive license
A
quality
B
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Related MCP Servers

View all related MCP servers

Related MCP Connectors

  • Remote MCP for tool license checks, vendor policy review, alternatives, and license receipts.

  • Generate, audit, and maintain legal policies that match what your code actually does.

  • Personal MCP server for humans who create. Proof of authorship, license control.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/rccaoki-wq/license-guard'

If you have feedback or need assistance with the MCP directory API, please join our Discord server