1. 警惕词元缓存库的“双重许可”陷阱(本周高发)
近期多个AI推理框架开始将词元(Token)缓存模块从Apache 2.0切换为“Apache 2.0 + 商业例外”组合,但例外条款明确要求:若你的IDC服务器通过共享带宽对外提供词元流式服务,则必须购买商业授权。建议立即检查依赖树中所有tokenizer或kv-cache相关组件的LICENSE文件,尤其关注NOTICE文件里是否有“Network Use Exception”字样。可执行动作:运行license-checker --failOn 'BUSL-1.1',并在CI中禁止引入BUSL类缓存库。
2. 带宽监控工具升级到SSPL后,你的数据出口可能违规
一款常用于IDC机柜级流量分析的NetFlow采集器,在本周发布的v2.6版本中从GPLv2迁移到SSPLv1.0。SSPL明确限制将程序作为“网络服务”对外提供——哪怕你只是内部用该工具生成带宽报表,但只要报表通过Web界面开放给租户,即视为触碰红线。立即整改方案:锁定旧版GPLv2分支,或改用eBPF自研采集模块。切勿直接升级,已有社区用户收到法务函的先例。
3. 服务器固件中的“开源子组件”隐藏GPL传染(硬件维度)
本周曝出某国产AI服务器BMC固件内嵌的IPMI网络栈,实际使用了GPLv3的OpenIPMI衍生代码,但未对外提供源码下载链接。如果你的IDC采购了该型号服务器并用于对外提供裸金属服务,一旦被主张权利,需承担停止使用的风险。可执行动作:向供应商索取source code offer书面文件,并在采购合同新增“开源合规保证条款”,要求供应商对固件所有二进制模块提供SBOM清单。
4. 弹性许可证(Elastic License 2.0)与“带宽计费”功能的冲突
本周有公司发现,其使用的弹性许可证数据库(用于按流量计费)禁止将软件“用于管理第三方云服务商的网络基础设施”。但IDC行业大量场景是将该数据库嵌入到自己的带宽计费系统中,再卖给多个租户——这直接违反ELv2的“管理第三方服务”限制。建议立即审计:若你的计费系统是面向多租户SaaS形态,请切换至PostgreSQL+TimescaleDB组合,或购买商业订阅。同时,从本周起在代码评审中新增一条规则:elastic-license 2.0 仅允许单租户内部使用。
5. 带宽共享池的“聚合合规”新判例(来自本周Linux基金会邮件列表)
Linux基金会本周就“多个IDC机柜通过同一个开源SDN控制器共享带宽池”发布非正式指引:若SDN控制器使用AGPLv3,则所有参与共享池的服务器节点都必须向彼此提供完整源码(包括专有流量整形插件)。这意味着你无法仅向核心节点开源而隐藏边缘节点代码。可执行方案:将所有边缘节点改为纯二层转发(不运行SDN代理),或将控制器改为Apache 2.0的替代项目。建议在本周内绘制一张“带宽共享拓扑-许可证责任矩阵”,确认每个节点的许可证义务边界。
执行优先级总结(本周内完成):① 扫描所有AI词元缓存库,剔除BUSL;② 暂停升级带宽监控工具至SSPL版本;③ 向服务器供应商索取固件源码offer;④ 审查计费数据库许可证是否为ELv2且多租户使用;⑤ 若使用AGPL SDN控制器,立即重绘共享带宽架构图。



0 留言