PLARO Open-Source-Hinweise und Verteilungsrichtlinie
Diese Seite beschreibt die von PLARO verwendete Open-Source-Software und das derzeitige Verteilungsmodell. Für jede Komponente gelten eigene Lizenzen und Hinweisvorgaben.
Die Seite wird aus den Lockdateien und der Docker-Konfiguration des Repositorys erzeugt. Sie ist keine Rechtsberatung und bedeutet nicht, dass jede Nutzung bedingungslos möglich ist; reale Images und geänderte Abhängigkeiten müssen erneut geprüft werden.
1. Aktuelles Betriebsergebnis
PLARO wird als gehosteter SaaS betrieben: PLARO-Quellcode, ausführbare Dateien und Docker-Images werden Kunden nicht übergeben. Die geprüften Komponenten können in diesem Modell unter Einhaltung ihrer Hinweise und Bedingungen verwendet werden.
2. SaaS-Verteilungsrichtlinie
- PLARO wird als gehosteter Webdienst angeboten; Quellcode, ausführbare Dateien und Docker-Images werden nicht an Kunden verteilt.
- Von Kunden erstellte oder hochgeladene Ergebnisse sind nicht selbst eine Verteilung der Bibliotheken; Rechte und Nutzung regeln die Nutzungsbedingungen.
- Lizenz- und Copyright-Hinweise für an den Browser gelieferte JavaScript-Dateien, Icons und andere Komponenten bleiben auf dieser Seite und in den betreffenden Artefakten erhalten.
- Vor einer On-Premises-, Installations- oder kundenbezogenen Docker-Verteilung werden das gesamte Image, NOTICE-Dateien und Quellenpflichten erneut geprüft und diese Seite aktualisiert.
3. Wichtige direkt verwendete Komponenten
Dies sind die wichtigsten Komponenten, die der Funktionscode direkt verwendet oder die direkt in Betriebskontainer installiert werden. Das vollständige Lock-Inventar folgt.
4. Vollständiges Lock-Abhängigkeitsinventar
Aufgeführt werden alle Laufzeit- und Entwicklungs-/Build-Abhängigkeiten aus composer.lock sowie den package-lock.json-Dateien für Webclient, Konvertierungs-Worker und mobile App.
PHP / Composer (151)
Laufzeitabhängigkeiten (115)
Entwicklungs-/Build-Abhängigkeiten (36)
Webbrowser-/Server-JavaScript / NPM (480)
Laufzeitabhängigkeiten (300)
Entwicklungs-/Build-Abhängigkeiten (180)
5. Docker- und Betriebskomponenten
Diese Komponenten laufen außerhalb des Anwendungscodes als Docker-Images oder Betriebssystempakete. Vor einer Verteilung müssen Image-Digest und SBOM geprüft werden.
| Paket | Lizenz | Hinweise |
|---|---|---|
| FFmpeg (BtbN 정적 빌드, LGPL) | LGPL v2.1+ (--enable-gpl 제외 빌드) | Debian GPL 빌드 → BtbN LGPL 정적 바이너리로 교체, sha256 고정 |
| convert-worker (Node + pdf.js + sharp) | Apache-2.0 / MIT | Poppler(pdftotext/pdffonts/pdftoppm)와 Imagick을 대체하는 내부 변환 서비스 |
| Gotenberg 8.x (내장 LibreOffice 엔진) | MIT + MPL/LGPL 계열 | 기존 LibreOffice+unoserver 변환 worker를 Gotenberg로 오프로드 |
| LiveKit Python agent | Apache-2.0 / BSD-3-Clause | livekit~=0.18, livekit-api~=0.7, aiohttp~=3.10, NumPy~=2.1; requirements가 범위 지정이므로 이미지 릴리스 시 정확한 pip SBOM 필요 |
| PHP / Apache / Debian base images | 각 프로젝트·배포판의 혼합 라이선스 | 이미지 digest와 SBOM 기준 관리 |
| PLARO status API (Go) | Go 표준 라이브러리 및 Go toolchain 라이선스 | 외부 Go 모듈 없음; CGO 비활성 정적 바이너리를 scratch 이미지로 실행 |
| Caddy 2, LiveKit 1.12/egress 1.8, MySQL 8.4, Redis 7 | 프로젝트 및 이미지 하위 패키지별 | 현재 Compose 태그 기준; 고객에게 이미지 미배포 |
| Prometheus 및 exporters | Apache-2.0 및 이미지별 라이선스 | Prometheus 3.12.0, node-exporter 1.11.1, blackbox 0.25.0, Alertmanager 0.27.0, SNMP exporter 0.29.0, NUT exporter 3.1.1 |
6. Zusätzliche Prüfung und Bedingungen
- xmlhttprequest-ssl 2.1.2 hatte ein leeres Lizenzfeld in der Lockdatei; die installierte LICENSE und das legacy licenses-Feld in package.json bestätigen jedoch MIT. Es ist derzeit eine Entwicklungsabhängigkeit.
- mPDF 8.3.1 ist GPL-2.0-only; PHPWord 1.4.0 und Smalot PDFParser 2.12.5 gehören zur LGPL-Familie. SaaS-Betrieb und Verteilung von ausführbaren Dateien/Images haben unterschiedliche Pflichten.
- FFmpeg kann je nach Build-Optionen LGPL- oder GPL-Bedingungen unterliegen. Der Debian-Build mit --enable-gpl wurde durch einen statischen LGPL-Build von BtbN (per sha256 fixiert) ersetzt.
- Poppler (pdftotext/pdffonts/pdftoppm) und Imagick wurden durch einen internen convert-worker auf Basis von pdf.js (Apache-2.0) und sharp ersetzt; die LibreOffice-Konvertierung wurde auf Gotenberg (MIT) ausgelagert.
- Einige Icon- und Browserdatenpakete, darunter kostenlose Font-Awesome-Icons und caniuse-lite, können CC-BY-Bedingungen enthalten; Namensnennungen bleiben erhalten.
7. Kontakt
Fragen zu Hinweisen oder Verteilung: hyunjaeyoo@plaro.kr