Skip to main content
Glama

LicenseGuard

Инструмент для определения, создаёт ли лицензия зависимого OSS юридические обязательства для вашей модели распространения.

Продакшн: https://license-guard.rcc-aoki.workers.dev

В чём отличие

Существующие продукты для соблюдения лицензий делятся на «глубокий анализ, но обязательные переговоры (FOSSA / Black Duck)» и «самообслуживание, но поверхностный анализ (Snyk)», и на пересечении этих категорий продукта не существует.

Ядро дифференциации — в слое оценки. Одна и та же лицензия может приводить к прямо противоположным выводам в зависимости от контекста.

Способ использования

Последствия AGPL-3.0

Предоставление как внешний SaaS

Обязанность раскрытия есть

Использование только во внутренних системах

Обязанности нет

Поставка и распространение клиенту

Обязанность раскрытия есть

devDependency (не входит в результат)

Обязанности нет

Последняя строка — решающая. Многие существующие инструменты не различают dev и runtime и выдают предупреждения, что приводит к эффекту «мальчика, кричащего о волке», и их игнорируют.

Related MCP server: DepGuard

Использование из агента

Этот продукт нужен не когда вы ищете в браузере, а когда добавляете зависимости. Поэтому основное место размещения — не результаты поиска, а инструменты агента.

claude mcp add licenseguard --transport http https://license-guard.rcc-aoki.workers.dev/mcp

Stateless Streamable HTTP, без аутентификации. Предоставляемые инструменты:

Инструмент

Назначение

check_dependency_license

Вызывать перед добавлением одной зависимости

check_manifest_licenses

Проверять весь манифест

explain_license

Объясняет, что требует сама лицензия во всех моделях распространения

JSON API также возвращает те же оценки.

curl "https://license-guard.rcc-aoki.workers.dev/api/pkg/pypi/pyload-ng?model=saas"
# => {"license":"AGPL-3.0-only","verdict":"blocked", ...}

Вход для агентов собран в /llms.txt.

Текущая фаза

Phase 0 (проверка готовности платить) — опубликованы MCP-сервер и бесплатный веб-инструмент. Основное поле боя — не поиск, а workflow агентов, поэтому метрика проверки — не CTA-клики, а количество внедрений MCP и число повторных вызовов. GitHub App (Phase 1) начнём после оценки результатов проверки.

Поддерживаемые экосистемы: npm / PyPI / Go modules / crates.io (Rust)

Формат

Транзитивные зависимости

Внешние запросы

package-lock.json

Не нужны (включает лицензии)

pnpm-lock.yaml / yarn.lock

Нужны (снижаются общим кэшем)

go.sum

Нужны

Cargo.lock / poetry.lock / uv.lock

Нужны

package.json / requirements.txt / go.mod / Cargo.toml

✗ только прямые зависимости

Нужны

Передача lock-файла позволяет оценить и транзитивные зависимости (package-lock.json / pnpm-lock.yaml / yarn.lock). Из них package-lock.json включает лицензии, поэтому внешние запросы не нужны вовсе. Lock-файлы включают лицензии, поэтому внешние запросы не нужны вовсе, и можно напрямую использовать информацию о версиях, которые фактически будут установлены. Проблемные лицензии чаще проникают как зависимости от зависимостей, чем как напрямую добавленные зависимости, поэтому здесь фактически главное направление.

curl -X POST https://license-guard.rcc-aoki.workers.dev/api/scan   -H 'content-type: application/json'   -d "$(jq -Rs '{content: ., distributionModel: "saas"}' package-lock.json)"

Разработка

npm install
npm test          # 全テスト
npm run typecheck
npm run smoke     # 実レジストリへの疎通確認
npm run e2e       # 本番に対する E2E 6種
                  #   ui          Playwright で実ブラウザ
                  #   a11y        アクセシビリティ
                  #   mcp         公式 MCP SDK クライアント
                  #   load        並列実行時の一貫性
                  #   adversarial 敵対的入力・境界値
                  #   correctness 既知の正解との突き合わせ
                  #   operational 経路間の一致・HTTP・キャッシュ
npm run dev       # http://localhost:8787

Даже если все юнит-тесты проходят, есть дефекты, которые не обнаружить, пока не прогонишь реальные данные. smoke и e2e выполняются против внешних зависимостей, эквивалентных продакшену, поэтому обязательно прогоняйте их перед релизом.

Развёртывание:

npm run db:migrate
npm run deploy

Документация

Зависимое OSS

Из-за характера темы, которую обрабатывает сам продукт, все зависимости ограничены семейством MIT / Apache-2.0. Для собственного SaaS обязанность раскрытия не возникает.

Роль

OSS

Лицензия

Парсинг SPDX-выражений

spdx-expression-parse

MIT

Веб-фреймворк

hono

MIT

Данные лицензий Go

ClearlyDefined API

Apache-2.0

Отказ от ответственности

Инструмент предоставляет информацию, основанную на опубликованных текстах лицензий и манифестах зависимостей, а не юридическую консультацию. Использование не создаёт отношений адвокат-клиент. Оценка основана на информации о лицензиях, объявленных в манифесте, и не охватывает все обязательства и нарушения.

Install Server
A
license - permissive license
A
quality
B
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Related MCP Servers

View all related MCP servers

Related MCP Connectors

  • Remote MCP for tool license checks, vendor policy review, alternatives, and license receipts.

  • Generate, audit, and maintain legal policies that match what your code actually does.

  • Personal MCP server for humans who create. Proof of authorship, license control.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/rccaoki-wq/license-guard'

If you have feedback or need assistance with the MCP directory API, please join our Discord server