O GitHub mudou a forma como identifica licenças de componentes no grafo de dependências. A plataforma agora prioriza metadados dos registros canônicos de cada ecossistema, como npmjs.org, PyPI, Packagist, crates.io e Maven Central por meio do deps.dev.

Segundo a empresa, a proporção de licenças ausentes entre 170 milhões de pacotes caiu de 45% para 24%. O serviço ClearlyDefined continua sendo usado como fonte complementar quando os registros não fornecem informação suficiente.

Outra mudança é o armazenamento do histórico por intervalos de versões. Isso permite representar projetos que trocaram de licença ao longo do tempo sem exigir uma entrada isolada para cada lançamento.

Os dados atualizados alimentam Dependency Insights, SBOMs, análise de conformidade do GitHub Advanced Security e a ação de revisão de dependências. Para equipes de desenvolvimento, a melhora reduz falsos vazios, mas não elimina a necessidade de políticas, revisão jurídica e verificação de arquivos de licença do pacote efetivamente distribuído.

FONTE PRIMÁRIA

Leia o anúncio ou reportagem original

O Radar Tech acrescenta contexto e síntese. Consulte a publicação de origem para detalhes completos.

Abrir GitHub