Detector de Código Aberto
Um Detector de Código Aberto (Open-Source Detector) é uma ferramenta de software ou sistema automatizado projetado para escanear bases de código, aplicações ou ativos digitais para identificar componentes que se originam de projetos de código aberto. Essas ferramentas analisam binários, código-fonte e manifestos de dependência para mapear a Lista de Materiais (Bill of Materials - BOM) completa de um determinado produto de software.
No cenário de software atual, quase todas as aplicações comerciais incorporam bibliotecas de código aberto de terceiros. Essa dependência traz riscos legais, de segurança e operacionais significativos. Um Detector de Código Aberto é crucial para manter a conformidade legal com várias licenças de código aberto (como GPL, MIT, Apache), mitigar vulnerabilidades de segurança introduzidas por dependências desatualizadas e garantir a transparência na cadeia de suprimentos de software.
Esses detectores geralmente operam usando várias técnicas. Eles empregam correspondência de assinaturas contra repositórios conhecidos de pacotes de código aberto, analisam grafos de dependência dentro de arquivos de configuração de projetos (por exemplo, package.json, pom.xml) e, às vezes, usam técnicas avançadas como análise binária para criar uma impressão digital do código compilado. A saída é geralmente uma Lista de Materiais de Software (Software Bill of Materials - SBOM) detalhada, listando cada componente, sua versão e sua licença associada.
Lista de Materiais de Software (SBOM), Análise de Composição de Software (SCA), Varredura de Dependências, Gerenciamento de Conformidade de Licenças.