本周焦点:某头部AI公司因训练数据中混入AGPL代码,被要求开源其词元化服务端模块;同时,多家IDC因使用GPLv3的带宽整形软件未提供源码,收到律师函。以下按场景拆解。
一、AI词元服务器:三查三改
查词元化库的许可证。HuggingFace上不少tokenizer继承自AGPL项目。若你通过API提供词元切分服务,即构成网络交互。建议:改用Apache 2.0的tokenizers库,或隔离为独立进程并保留源码获取入口。
查模型权重的附加条款。本周Llama 3.2更新了可接受使用政策,禁止用其输出训练竞品词元模型。执行动作:在推理网关添加许可证标签,自动拦截违规调用。
查缓存层。Redis+向量数据库若集成GPL的相似度检索插件,整个检索服务可能被传染。替换为MIT许可的FAISS或Qdrant。
二、IDC带宽与网络软件:两必须一禁止
必须审计QoS整形工具。Linux TC、Open vSwitch默认GPL,但作为系统调用不传染。然而若你分发定制固件给客户,必须提供完整源码。建议在客户合同中加入“开源义务告知书”。
必须隔离DPI模块。部分深度包检测库采用AGPL,用于带宽计费时属于网络服务。最稳妥做法:将DPI运行在独立容器,通过Unix socket通信,避免链接。
禁止直接修改GPL的负载均衡器且闭源分发。本周某IDC因修改HAProxy并出售给金融客户被诉。替代方案:使用MIT许可的Traefik或Envoy。
三、本周可执行的合规检查清单
1. 运行scancode-toolkit扫描所有服务器镜像,标记AGPL/GPL文件。2. 对提供API的AI词元服务,在/license路径公开源码与修改记录。3. 更新IDC采购合同,要求供应商提供SBOM(软件物料清单)。4. 为运维团队开设30分钟微课:区分“内部使用”与“网络分发”。
合规不是法务单点,而是架构决策。从下周起,把许可证扫描加入CI流水线,比事后应诉便宜得多。


0 留言