GPL 与 AGPL 合规

GPL 与 AGPL 是最容易被忽视的合规雷区——它们的 Copyleft 条款会强制衍生作品开源,尤其是 AGPL 对 SaaS 场景的严格约束,近年来已引发大量企业许可证迁移,开发者必须审慎对待链接关系与网络交互边界。

GPL 传染机制

链接 GPL 库的应用程序整体视为衍生作品,须遵循 GPL 协议开源发布全部源码。

静态 vs 动态链接

动态链接在 GPL v2 中争议较大,GPL v3 已明确将动态链接视为衍生作品,触发 Copyleft 义务。

AGPL 第 13 条

通过网络与用户交互即触发源代码提供义务,SaaS 远程服务也不例外,这是 AGPL 区别于 GPL 的核心条款。

SaaS 红线

MongoDB、Redis 等知名项目因此转向 SSPL / BSL 许可证,以规避 AGPL 对 SaaS 的强制性开源约束。

合规实操建议

商业项目避免静态链接 GPL 库,将 AGPL 组件隔离为独立进程运行,通过 RPC/API 边界切断传染路径。

Copyleft 传染性传播示意图SVG

第三层 · 衍生项目群 第二层 · 直接链接项目 第一层 · 核心库 GPL 核心库 动态链接 静态链接 API 调用 插件集成 衍生项目 A 衍生项目 B 衍生项目 C 衍生项目 D 衍生项目 E 衍生项目 F 衍生项目 G 衍生项目 H GPL 直接传染 间接传播 Copyleft 源头

开源义务通过链接关系层层传递——从核心库到直接链接项目,再扩散至所有衍生项目群

40%

AGPL 诉讼增长

2021-2022 年间 AGPL 相关合规纠纷显著增长,企业开源风险持续攀升

50+

受影响的 SaaS 项目

因 AGPL / SSPL 切换许可证的知名项目数量,涵盖数据库、中间件等基础设施

⚡ 警惕传染 · 主动隔离 · 审慎选型 ⚡