Avis open source et politique de distribution de PLARO
Cette page décrit les logiciels open source utilisés par le service web PLARO et son mode actuel de distribution. Chaque composant reste soumis à sa propre licence et à ses obligations d’avis.
Cette page est générée à partir des fichiers lock et de la configuration Docker du dépôt. Elle ne constitue pas un avis juridique et ne signifie pas que tout usage est sans condition ; les images déployées et dépendances modifiées doivent être réauditées.
1. Conclusion d’exploitation actuelle
PLARO est exploité comme SaaS hébergé : le code source, les exécutables et les images Docker de PLARO ne sont pas fournis aux clients. Les composants examinés peuvent être utilisés dans ce modèle sous réserve de leurs avis et conditions.
2. Politique de distribution SaaS
- PLARO est fourni comme service web hébergé et ne distribue pas le code source, les exécutables ni les images Docker aux clients.
- Les résultats créés ou téléversés par le client ne constituent pas à eux seuls une distribution des bibliothèques ; leurs droits sont régis par les Conditions d’utilisation.
- Les avis de licence et de copyright des JavaScript, icônes et autres composants transmis au navigateur sont conservés sur cette page et dans les artefacts concernés.
- Avant toute distribution on-premises, installable ou Docker destinée aux clients, l’image complète, les NOTICE et les obligations de code source seront réaudités, puis cette page sera mise à jour.
3. Principaux composants directs
Principaux composants utilisés directement par le code fonctionnel ou installés directement dans les conteneurs d’exploitation. L’inventaire complet figure ci-dessous.
4. Inventaire complet des dépendances verrouillées
Toutes les dépendances d’exécution et de développement/construction de composer.lock et des package-lock.json du client web, du worker de conversion et de l’application mobile sont affichées.
PHP / Composer (151)
Dépendances d’exécution (115)
Dépendances de développement/construction (36)
JavaScript web/serveur / NPM (480)
Dépendances d’exécution (300)
Dépendances de développement/construction (180)
5. Composants Docker et infrastructure
Ces composants fonctionnent hors du code applicatif comme images Docker ou paquets système. Avant distribution, le digest et le SBOM doivent être vérifiés.
| Paquet | Licence | Remarques |
|---|---|---|
| FFmpeg (BtbN 정적 빌드, LGPL) | LGPL v2.1+ (--enable-gpl 제외 빌드) | Debian GPL 빌드 → BtbN LGPL 정적 바이너리로 교체, sha256 고정 |
| convert-worker (Node + pdf.js + sharp) | Apache-2.0 / MIT | Poppler(pdftotext/pdffonts/pdftoppm)와 Imagick을 대체하는 내부 변환 서비스 |
| Gotenberg 8.x (내장 LibreOffice 엔진) | MIT + MPL/LGPL 계열 | 기존 LibreOffice+unoserver 변환 worker를 Gotenberg로 오프로드 |
| LiveKit Python agent | Apache-2.0 / BSD-3-Clause | livekit~=0.18, livekit-api~=0.7, aiohttp~=3.10, NumPy~=2.1; requirements가 범위 지정이므로 이미지 릴리스 시 정확한 pip SBOM 필요 |
| PHP / Apache / Debian base images | 각 프로젝트·배포판의 혼합 라이선스 | 이미지 digest와 SBOM 기준 관리 |
| PLARO status API (Go) | Go 표준 라이브러리 및 Go toolchain 라이선스 | 외부 Go 모듈 없음; CGO 비활성 정적 바이너리를 scratch 이미지로 실행 |
| Caddy 2, LiveKit 1.12/egress 1.8, MySQL 8.4, Redis 7 | 프로젝트 및 이미지 하위 패키지별 | 현재 Compose 태그 기준; 고객에게 이미지 미배포 |
| Prometheus 및 exporters | Apache-2.0 및 이미지별 라이선스 | Prometheus 3.12.0, node-exporter 1.11.1, blackbox 0.25.0, Alertmanager 0.27.0, SNMP exporter 0.29.0, NUT exporter 3.1.1 |
6. Vérifications complémentaires et conditions
- xmlhttprequest-ssl 2.1.2 avait un champ de licence vide dans le lockfile, mais son LICENSE installé et le champ legacy licenses de package.json confirment MIT. Il s’agit actuellement d’une dépendance de développement.
- mPDF 8.3.1 est GPL-2.0-only ; PHPWord 1.4.0 et Smalot PDFParser 2.12.5 relèvent de la famille LGPL. Le SaaS et la distribution d’exécutables/images n’entraînent pas les mêmes obligations.
- FFmpeg peut relever de LGPL ou GPL selon les options de compilation. La build --enable-gpl de Debian a été remplacée par une build statique LGPL de BtbN (épinglée par sha256).
- Poppler (pdftotext/pdffonts/pdftoppm) et Imagick ont été remplacés par un convert-worker interne basé sur pdf.js (Apache-2.0) et sharp ; la conversion LibreOffice a été déplacée vers Gotenberg (MIT).
- Certains icônes et données navigateur, notamment les icônes gratuites Font Awesome et caniuse-lite, peuvent comporter des conditions CC-BY ; les attributions sont conservées.
7. Contact
Pour toute question sur les avis ou la distribution : hyunjaeyoo@plaro.kr