vlog
← 返回全部文章

Tech

你 import 的那一行是租来的:改协议的一方不赔钱,接官司的是志愿者

2026 年 8 月 2 日 · 保罗·格雷厄姆《黑客与画家》~2 min read

往 package.json 里敲下一行依赖,你心里默认它背后那份授权是钉死的。2023 年 8 月,HashiCorp 把 Terraform 的许可证从 Mozilla Public License 2.0 换成 Business Source License 1.1。七个月后,Redis 把 BSD 换成 RSAL 加 SSPL。两回都没跟谁打招呼,包括当初把代码写进去的那些人。

30 秒读懂
1三年三次

三年里三家公司改了同一样东西,那样东西不在你的仓库里

改动落地那天,仓库里一行代码都没动。

动的是根目录那个 LICENSE 文件,几十 KB 纯文本,git 里一次提交的事。你别看它就一个文件,这一提交把下游所有人的处境换了个遍:昨天随便改、随便卖、随便嵌进自家产品,今天同一个动作得先翻条款。

项目原许可证改成社区结果
TerraformMozilla Public License 2.0Business Source License 1.1(2023 年 8 月)fork 出 OpenTofu,托管在 Linux 基金会
RedisBSDRSAL + SSPL 双许可(2024 年 3 月),后补 AGPLv3AWS、Google Cloud、Oracle、Ericsson 联合支持 fork 出 Valkey
Elasticsearch开源许可证非 OSI 认可的许可,后补 AGPL被 fork 成 OpenSearch

2019 年 6 月那天早上,我们整个部门被叫进会议室,议程写的是「业务转型宣讲会」。HR 放 PPT 用的那套模板,是我两年前给部门做的。改条款的会大概也这么开:通知你的那个人,手里拿的还是你自己做的东西。

THE LICENSE YOU DEPEND ON IS A LEASEThe holder rewrites the licenseTerraform → BUSL 1.1 (2023)Redis → RSAL + SSPL (2024)The community forks the old termsOpenTofu ← Terraform (2023)Valkey ← Redis (2024)forksOne feature, two code basesthe standing cost of a split ecosystemLegal pressure hits contributorssharper since IBM acquired HashiCorpThe bill is paid by volunteerswho were never part of the disputeRedis adds AGPLv3 latertrying to win back trustcausal flowremedy loop
Sources: license changes at Terraform (BUSL 1.1 in 2023), Redis (RSAL + SSPL in 2024; AGPLv3 added later), LibreOffice and Euro-Office — all as publicly reported 2023–2026 in the trade press. Reading: a license is a lease the holder can rewrite. The fork keeps the code open, but the bill for double maintenance — and the legal exposure — lands on volunteers who never joined the dispute.
2分家

fork 把代码抢回来了,顺手把账单抄成了两份

两个仓库、两套 CI、两拨评审,用的人还是原来那批。

社区手脚快。Terraform 那边 fork 成 OpenTofu 进了 Linux 基金会,Redis 那边四家大厂撑起一个 Valkey。代码没丢,路也没堵死,看着挺提气。把账本翻开是另一回事。

打个比方

一口井,两户人家共用了几十年。有一天一户在井台上立了块牌子,写明取水的新规矩。另一户不服,在十米外挖了第二口。水还是那层地下水,从此井绳两根、辘轳两台,淘井的工钱出两份。挖井那户没多喝到一口水,只多了一摊活。

OpenTofu 和 Valkey 干的就是这摊活,多出来的工时全由 fork 那一侧扛。

IBM 以 64 亿美元收购 HashiCorp 之后,针对 OpenTofu 贡献者的法律压力加大。拆开看挺扎人:拍板改协议的是董事会,挨压的是往仓库里提交过代码的个人,他们大多跟那两家公司连雇佣合同都没有。

核心

改协议的那一方几乎不承担成本。多出来的维护量和法务风险全落在 fork 那一侧。

3三十个人

一个项目一天走掉三十多个开发者,代码库当天照样编译得过

编译得过,不等于还有人知道那段为什么这么写。

LibreOffice 这事没牵扯许可证。The Document Foundation 把 Collabora 的全部员工踢出治理与开发流程,30 多位开发者一次性离开。这批人是自 2010 年从 OpenOffice fork 出来以后的核心贡献者。代码库当天照样能编译,测试照样跑绿。

厂里那些年我接手过一个政府项目的存储过程,8 万行。注释里留着三任前任的名字,末尾一句「别动第 4720 行」,谁也没写为什么。我动了,回滚花掉一个通宵。代码里最贵的东西从来没写进代码,它长在还记得当初为什么这么写的那几个人脑子里。人走了,这部分就地蒸发,编译器一声不吭。

核心

许可证变更和治理清退是同一台机器的两个出口。决定权集中在一个法人手里,它能一夜换掉条款,也能一次移走 30 多位开发者,都不必经过写代码的那批人同意。

口径:本节属于治理纠纷,与前两节的许可证变更是两类事件,放在一起讲是因为触发条件相同。
4选型问卷

格雷厄姆那套选型判据依然好用,缺的正是今天出事的那一栏

他给的问题,答案全在代码里。

《黑客与画家》里那套技术选型判据二十多年后还站得住。格雷厄姆的说法是:只问什么工具最适合干这件活,别管别人在用什么;挑靠近进化主干、内核最小最干净的那个。源码读一遍、依赖树画一遍,每条都能打出分。

偏偏今天出事的那一栏,读代码读不出来。这份授权明年还在不在,签发它的那个法人明年还是不是同一个,答案在贡献者协议、基金会章程和收购公告里,这些文件不在你的 IDE 里。

旧办法

选型问三件事:能不能干成这件活、内核干不干净、社区活不活。都靠读源码和翻 issue 得出答案。

新办法

再加两件事:这份代码的版权归谁、改一次协议要几个人签字。答案在 CONTRIBUTING 和治理文档里。

书里还有一章讲软件正在迁往服务器。这事成真之后,顺手抽掉了许可证的老地基:GPL 那一代条款管的是分发拷贝,可软件一旦变成有人替你跑起来的服务,钱流过的那个环节根本不发生拷贝。SSPL 想堵的就是这个缺口,AGPL 换了个更温和的堵法。

5租约

把「依赖是租来的」写成一张能在选型会上过的表

四栏,其中三栏翻一遍仓库根目录就能填掉。

要问什么去哪儿看什么是红旗
版权归谁CONTRIBUTING、贡献者协议原文全部贡献的版权或足够宽的授权集中到单一公司名下
谁有权改协议治理文档、托管机构没有中立托管方,改协议只需一次董事会决议
断供时能否自救最新的自由版本、贡献者规模没有第二拨有能力接手维护的人
是不是网络部署你自己的交付形态跑成服务给别人用,而条款对这种用法另有规定

第四栏最容易漏,它跟你怎么改代码无关,只跟你怎么把软件送到用户面前有关。Nextcloud 和 IONOS 推出了面向欧盟数字主权的 Euro-Office 分支,OnlyOffice 拿 AGPL 的条款发难,触发了一场关于 SaaS 网络部署合规义务的法律争议。这场争议里没人偷代码,争的是「跑起来给别人用」这个动作在条款里怎么算。

口径:这张表是工程侧尽调清单,不构成法律意见;版权归集方式以各项目贡献者协议原文为准。
6往回修

有人在从另一头修:把维护者送进定标准的那个房间

改协议的权力集中在一处,那就把别的权力分出去。

2026 年 6 月底瑞士开过一场闭门会,题目是「软件工程的未来」。与会者的描述是,开源正被结构性疲惫和代码生成的工业化同时碾压。

同一年也有往回修的动作。Sovereign Tech 和德国的标准机构签了协议,帮开源维护者参与国际标准工作,2026 年的 fellowship 扩到 14 位关键基础设施维护者。标准也是一种条款,区别在于改动它要走公开程序,一家公司开个会改不动。

为什么值得看:14 位,搁全球关键基础设施的盘子里小得可怜。它改的是位置:写代码的人第一次以维护者的身份坐进定规则的那个房间,而不只是出现在被通知的收件人列表里。

口径:14 位是 Sovereign Tech 2026 年 fellowship 的规模,非其全部受资助项目数。
落到你身上

这对你意味着什么:把 LICENSE 文件加进你的变更监控

版本号你盯了很多年,那份文本一次也没盯过。

改协议一定先改根目录那个 LICENSE 文件。给你前二十个依赖的这个文件算个哈希,加进监控,变了就报警。一个定时任务加十几行脚本,全篇最便宜的一条。

第二件是分清托管方。项目挂在某家公司名下,还是挂在 Linux 基金会这类中立机构名下,决定了改一次协议要过几道手。OpenTofu 和 Valkey 事后进中立托管,补的正是这一环。

第三件是提前算清 fork 的门槛:改协议前的最后一个自由版本、一群愿意接着维护的人、一个肯收留代码的机构。Terraform 和 Redis 那两次三样都凑齐了。

核心

三样里最难凑的是第二样。代码能复制,机构能现搭;LibreOffice 一次走掉的 30 多位开发者,是从 2010 年 fork 那天起就在的人。

一个人被一场自己压根没参与的官司点了名,下回还愿不愿意提交代码,没有哪份许可证管得着。

本文取材自保罗·格雷厄姆《黑客与画家》。事实出处为 HashiCorp、Redis、Elastic 的许可证变更公告与相关报道,The Document Foundation 与 Collabora 的治理纠纷报道,Nextcloud / IONOS 与 OnlyOffice 的 AGPL 争议报道,以及 Sovereign Tech 2026 年 fellowship 的公开信息。文中选型清单属于一般性工程解释,不构成法律意见。本文为基于经典书籍的科普解读,非专业建议。

技术

你 import 的那一行是租来的:改协议的一方不赔钱,接官司的是志愿者

2026 年 8 月 2 日 · 保罗·格雷厄姆《黑客与画家》约 7 分钟

往 package.json 里敲下一行依赖,你心里默认它背后那份授权是钉死的。2023 年 8 月,HashiCorp 把 Terraform 的许可证从 Mozilla Public License 2.0 换成 Business Source License 1.1。七个月后,Redis 把 BSD 换成 RSAL 加 SSPL。两回都没跟谁打招呼,包括当初把代码写进去的那些人。

30 秒读懂
1三年三次

三年里三家公司改了同一样东西,那样东西不在你的仓库里

改动落地那天,仓库里一行代码都没动。

动的是根目录那个 LICENSE 文件,几十 KB 纯文本,git 里一次提交的事。你别看它就一个文件,这一提交把下游所有人的处境换了个遍:昨天随便改、随便卖、随便嵌进自家产品,今天同一个动作得先翻条款。

项目原许可证改成社区结果
TerraformMozilla Public License 2.0Business Source License 1.1(2023 年 8 月)fork 出 OpenTofu,托管在 Linux 基金会
RedisBSDRSAL + SSPL 双许可(2024 年 3 月),后补 AGPLv3AWS、Google Cloud、Oracle、Ericsson 联合支持 fork 出 Valkey
Elasticsearch开源许可证非 OSI 认可的许可,后补 AGPL被 fork 成 OpenSearch

2019 年 6 月那天早上,我们整个部门被叫进会议室,议程写的是「业务转型宣讲会」。HR 放 PPT 用的那套模板,是我两年前给部门做的。改条款的会大概也这么开:通知你的那个人,手里拿的还是你自己做的东西。

你依赖的那份协议,是一份可改写的租约持有方单方面改写许可证Terraform → BUSL 1.1 (2023)Redis → RSAL + SSPL (2024)社区分叉,保留旧协议OpenTofu ← Terraform (2023)Valkey ← Redis (2024)分叉同一功能,两套维护生态分裂的长期成本法律压力落到贡献者头上IBM 收购 HashiCorp 之后更甚代价由志愿者承担他们从来没有参与过这场纠纷Redis 事后补回 AGPLv3试图挽回开源信誉因果流补救回路
来源:Terraform(BUSL 1.1,2023)、Redis(RSAL + SSPL,2024,后补 AGPLv3)、LibreOffice 与 Euro-Office 的许可证变更,均据 2023–2026 年公开报道。解读:许可证是一份持有方可单方面改写的租约。分叉让代码留在开源,但两套维护的账单与法律压力,最后落到从没参与纠纷的志愿者身上。
2分家

fork 把代码抢回来了,顺手把账单抄成了两份

两个仓库、两套 CI、两拨评审,用的人还是原来那批。

社区手脚快。Terraform 那边 fork 成 OpenTofu 进了 Linux 基金会,Redis 那边四家大厂撑起一个 Valkey。代码没丢,路也没堵死,看着挺提气。把账本翻开是另一回事。

打个比方

一口井,两户人家共用了几十年。有一天一户在井台上立了块牌子,写明取水的新规矩。另一户不服,在十米外挖了第二口。水还是那层地下水,从此井绳两根、辘轳两台,淘井的工钱出两份。挖井那户没多喝到一口水,只多了一摊活。

OpenTofu 和 Valkey 干的就是这摊活,多出来的工时全由 fork 那一侧扛。

IBM 以 64 亿美元收购 HashiCorp 之后,针对 OpenTofu 贡献者的法律压力加大。拆开看挺扎人:拍板改协议的是董事会,挨压的是往仓库里提交过代码的个人,他们大多跟那两家公司连雇佣合同都没有。

核心

改协议的那一方几乎不承担成本。多出来的维护量和法务风险全落在 fork 那一侧。

3三十个人

一个项目一天走掉三十多个开发者,代码库当天照样编译得过

编译得过,不等于还有人知道那段为什么这么写。

LibreOffice 这事没牵扯许可证。The Document Foundation 把 Collabora 的全部员工踢出治理与开发流程,30 多位开发者一次性离开。这批人是自 2010 年从 OpenOffice fork 出来以后的核心贡献者。代码库当天照样能编译,测试照样跑绿。

厂里那些年我接手过一个政府项目的存储过程,8 万行。注释里留着三任前任的名字,末尾一句「别动第 4720 行」,谁也没写为什么。我动了,回滚花掉一个通宵。代码里最贵的东西从来没写进代码,它长在还记得当初为什么这么写的那几个人脑子里。人走了,这部分就地蒸发,编译器一声不吭。

核心

许可证变更和治理清退是同一台机器的两个出口。决定权集中在一个法人手里,它能一夜换掉条款,也能一次移走 30 多位开发者,都不必经过写代码的那批人同意。

口径:本节属于治理纠纷,与前两节的许可证变更是两类事件,放在一起讲是因为触发条件相同。
4选型问卷

格雷厄姆那套选型判据依然好用,缺的正是今天出事的那一栏

他给的问题,答案全在代码里。

《黑客与画家》里那套技术选型判据二十多年后还站得住。格雷厄姆的说法是:只问什么工具最适合干这件活,别管别人在用什么;挑靠近进化主干、内核最小最干净的那个。源码读一遍、依赖树画一遍,每条都能打出分。

偏偏今天出事的那一栏,读代码读不出来。这份授权明年还在不在,签发它的那个法人明年还是不是同一个,答案在贡献者协议、基金会章程和收购公告里,这些文件不在你的 IDE 里。

旧办法

选型问三件事:能不能干成这件活、内核干不干净、社区活不活。都靠读源码和翻 issue 得出答案。

新办法

再加两件事:这份代码的版权归谁、改一次协议要几个人签字。答案在 CONTRIBUTING 和治理文档里。

书里还有一章讲软件正在迁往服务器。这事成真之后,顺手抽掉了许可证的老地基:GPL 那一代条款管的是分发拷贝,可软件一旦变成有人替你跑起来的服务,钱流过的那个环节根本不发生拷贝。SSPL 想堵的就是这个缺口,AGPL 换了个更温和的堵法。

5租约

把「依赖是租来的」写成一张能在选型会上过的表

四栏,其中三栏翻一遍仓库根目录就能填掉。

要问什么去哪儿看什么是红旗
版权归谁CONTRIBUTING、贡献者协议原文全部贡献的版权或足够宽的授权集中到单一公司名下
谁有权改协议治理文档、托管机构没有中立托管方,改协议只需一次董事会决议
断供时能否自救最新的自由版本、贡献者规模没有第二拨有能力接手维护的人
是不是网络部署你自己的交付形态跑成服务给别人用,而条款对这种用法另有规定

第四栏最容易漏,它跟你怎么改代码无关,只跟你怎么把软件送到用户面前有关。Nextcloud 和 IONOS 推出了面向欧盟数字主权的 Euro-Office 分支,OnlyOffice 拿 AGPL 的条款发难,触发了一场关于 SaaS 网络部署合规义务的法律争议。这场争议里没人偷代码,争的是「跑起来给别人用」这个动作在条款里怎么算。

口径:这张表是工程侧尽调清单,不构成法律意见;版权归集方式以各项目贡献者协议原文为准。
6往回修

有人在从另一头修:把维护者送进定标准的那个房间

改协议的权力集中在一处,那就把别的权力分出去。

2026 年 6 月底瑞士开过一场闭门会,题目是「软件工程的未来」。与会者的描述是,开源正被结构性疲惫和代码生成的工业化同时碾压。

同一年也有往回修的动作。Sovereign Tech 和德国的标准机构签了协议,帮开源维护者参与国际标准工作,2026 年的 fellowship 扩到 14 位关键基础设施维护者。标准也是一种条款,区别在于改动它要走公开程序,一家公司开个会改不动。

为什么值得看:14 位,搁全球关键基础设施的盘子里小得可怜。它改的是位置:写代码的人第一次以维护者的身份坐进定规则的那个房间,而不只是出现在被通知的收件人列表里。

口径:14 位是 Sovereign Tech 2026 年 fellowship 的规模,非其全部受资助项目数。
落到你身上

这对你意味着什么:把 LICENSE 文件加进你的变更监控

版本号你盯了很多年,那份文本一次也没盯过。

改协议一定先改根目录那个 LICENSE 文件。给你前二十个依赖的这个文件算个哈希,加进监控,变了就报警。一个定时任务加十几行脚本,全篇最便宜的一条。

第二件是分清托管方。项目挂在某家公司名下,还是挂在 Linux 基金会这类中立机构名下,决定了改一次协议要过几道手。OpenTofu 和 Valkey 事后进中立托管,补的正是这一环。

第三件是提前算清 fork 的门槛:改协议前的最后一个自由版本、一群愿意接着维护的人、一个肯收留代码的机构。Terraform 和 Redis 那两次三样都凑齐了。

核心

三样里最难凑的是第二样。代码能复制,机构能现搭;LibreOffice 一次走掉的 30 多位开发者,是从 2010 年 fork 那天起就在的人。

一个人被一场自己压根没参与的官司点了名,下回还愿不愿意提交代码,没有哪份许可证管得着。

本文取材自保罗·格雷厄姆《黑客与画家》。事实出处为 HashiCorp、Redis、Elastic 的许可证变更公告与相关报道,The Document Foundation 与 Collabora 的治理纠纷报道,Nextcloud / IONOS 与 OnlyOffice 的 AGPL 争议报道,以及 Sovereign Tech 2026 年 fellowship 的公开信息。文中选型清单属于一般性工程解释,不构成法律意见。本文为基于经典书籍的科普解读,非专业建议。

テクノロジー

你 import 的那一行是租来的:改协议的一方不赔钱,接官司的是志愿者

2026 年 8 月 2 日 · 保罗·格雷厄姆《黑客与画家》約 7 分

往 package.json 里敲下一行依赖,你心里默认它背后那份授权是钉死的。2023 年 8 月,HashiCorp 把 Terraform 的许可证从 Mozilla Public License 2.0 换成 Business Source License 1.1。七个月后,Redis 把 BSD 换成 RSAL 加 SSPL。两回都没跟谁打招呼,包括当初把代码写进去的那些人。

30 秒读懂
1三年三次

三年里三家公司改了同一样东西,那样东西不在你的仓库里

改动落地那天,仓库里一行代码都没动。

动的是根目录那个 LICENSE 文件,几十 KB 纯文本,git 里一次提交的事。你别看它就一个文件,这一提交把下游所有人的处境换了个遍:昨天随便改、随便卖、随便嵌进自家产品,今天同一个动作得先翻条款。

项目原许可证改成社区结果
TerraformMozilla Public License 2.0Business Source License 1.1(2023 年 8 月)fork 出 OpenTofu,托管在 Linux 基金会
RedisBSDRSAL + SSPL 双许可(2024 年 3 月),后补 AGPLv3AWS、Google Cloud、Oracle、Ericsson 联合支持 fork 出 Valkey
Elasticsearch开源许可证非 OSI 认可的许可,后补 AGPL被 fork 成 OpenSearch

2019 年 6 月那天早上,我们整个部门被叫进会议室,议程写的是「业务转型宣讲会」。HR 放 PPT 用的那套模板,是我两年前给部门做的。改条款的会大概也这么开:通知你的那个人,手里拿的还是你自己做的东西。

依存しているライセンスは、書き換え可能な借用契約権利者が一方的にライセンスを改定Terraform → BUSL 1.1 (2023)Redis → RSAL + SSPL (2024)コミュニティが旧条項で分岐OpenTofu ← Terraform (2023)Valkey ← Redis (2024)分岐同じ機能を二重に保守エコシステム分裂の恒常コスト法的圧力は貢献者にのしかかるIBM による HashiCorp 買収後に強まる代償は無償の貢献者が払う争いに関わっていない人たちがRedis が後に AGPLv3 追加信用の回復を狙う因果の流れ救済ループ
出典:Terraform(BUSL 1.1、2023)、Redis(RSAL + SSPL、2024、のちに AGPLv3 を追加)、LibreOffice と Euro-Office のライセンス変更。いずれも 2023–2026 年の公開報道による。読み解き:ライセンスは権利者が書き換えられる借用契約である。分岐はコードをオープンに保つが、二重保守の請求書と法的リスクは、争いに関わっていない無償の貢献者に落ちる。
2分家

fork 把代码抢回来了,顺手把账单抄成了两份

两个仓库、两套 CI、两拨评审,用的人还是原来那批。

社区手脚快。Terraform 那边 fork 成 OpenTofu 进了 Linux 基金会,Redis 那边四家大厂撑起一个 Valkey。代码没丢,路也没堵死,看着挺提气。把账本翻开是另一回事。

打个比方

一口井,两户人家共用了几十年。有一天一户在井台上立了块牌子,写明取水的新规矩。另一户不服,在十米外挖了第二口。水还是那层地下水,从此井绳两根、辘轳两台,淘井的工钱出两份。挖井那户没多喝到一口水,只多了一摊活。

OpenTofu 和 Valkey 干的就是这摊活,多出来的工时全由 fork 那一侧扛。

IBM 以 64 亿美元收购 HashiCorp 之后,针对 OpenTofu 贡献者的法律压力加大。拆开看挺扎人:拍板改协议的是董事会,挨压的是往仓库里提交过代码的个人,他们大多跟那两家公司连雇佣合同都没有。

核心

改协议的那一方几乎不承担成本。多出来的维护量和法务风险全落在 fork 那一侧。

3三十个人

一个项目一天走掉三十多个开发者,代码库当天照样编译得过

编译得过,不等于还有人知道那段为什么这么写。

LibreOffice 这事没牵扯许可证。The Document Foundation 把 Collabora 的全部员工踢出治理与开发流程,30 多位开发者一次性离开。这批人是自 2010 年从 OpenOffice fork 出来以后的核心贡献者。代码库当天照样能编译,测试照样跑绿。

厂里那些年我接手过一个政府项目的存储过程,8 万行。注释里留着三任前任的名字,末尾一句「别动第 4720 行」,谁也没写为什么。我动了,回滚花掉一个通宵。代码里最贵的东西从来没写进代码,它长在还记得当初为什么这么写的那几个人脑子里。人走了,这部分就地蒸发,编译器一声不吭。

核心

许可证变更和治理清退是同一台机器的两个出口。决定权集中在一个法人手里,它能一夜换掉条款,也能一次移走 30 多位开发者,都不必经过写代码的那批人同意。

口径:本节属于治理纠纷,与前两节的许可证变更是两类事件,放在一起讲是因为触发条件相同。
4选型问卷

格雷厄姆那套选型判据依然好用,缺的正是今天出事的那一栏

他给的问题,答案全在代码里。

《黑客与画家》里那套技术选型判据二十多年后还站得住。格雷厄姆的说法是:只问什么工具最适合干这件活,别管别人在用什么;挑靠近进化主干、内核最小最干净的那个。源码读一遍、依赖树画一遍,每条都能打出分。

偏偏今天出事的那一栏,读代码读不出来。这份授权明年还在不在,签发它的那个法人明年还是不是同一个,答案在贡献者协议、基金会章程和收购公告里,这些文件不在你的 IDE 里。

旧办法

选型问三件事:能不能干成这件活、内核干不干净、社区活不活。都靠读源码和翻 issue 得出答案。

新办法

再加两件事:这份代码的版权归谁、改一次协议要几个人签字。答案在 CONTRIBUTING 和治理文档里。

书里还有一章讲软件正在迁往服务器。这事成真之后,顺手抽掉了许可证的老地基:GPL 那一代条款管的是分发拷贝,可软件一旦变成有人替你跑起来的服务,钱流过的那个环节根本不发生拷贝。SSPL 想堵的就是这个缺口,AGPL 换了个更温和的堵法。

5租约

把「依赖是租来的」写成一张能在选型会上过的表

四栏,其中三栏翻一遍仓库根目录就能填掉。

要问什么去哪儿看什么是红旗
版权归谁CONTRIBUTING、贡献者协议原文全部贡献的版权或足够宽的授权集中到单一公司名下
谁有权改协议治理文档、托管机构没有中立托管方,改协议只需一次董事会决议
断供时能否自救最新的自由版本、贡献者规模没有第二拨有能力接手维护的人
是不是网络部署你自己的交付形态跑成服务给别人用,而条款对这种用法另有规定

第四栏最容易漏,它跟你怎么改代码无关,只跟你怎么把软件送到用户面前有关。Nextcloud 和 IONOS 推出了面向欧盟数字主权的 Euro-Office 分支,OnlyOffice 拿 AGPL 的条款发难,触发了一场关于 SaaS 网络部署合规义务的法律争议。这场争议里没人偷代码,争的是「跑起来给别人用」这个动作在条款里怎么算。

口径:这张表是工程侧尽调清单,不构成法律意见;版权归集方式以各项目贡献者协议原文为准。
6往回修

有人在从另一头修:把维护者送进定标准的那个房间

改协议的权力集中在一处,那就把别的权力分出去。

2026 年 6 月底瑞士开过一场闭门会,题目是「软件工程的未来」。与会者的描述是,开源正被结构性疲惫和代码生成的工业化同时碾压。

同一年也有往回修的动作。Sovereign Tech 和德国的标准机构签了协议,帮开源维护者参与国际标准工作,2026 年的 fellowship 扩到 14 位关键基础设施维护者。标准也是一种条款,区别在于改动它要走公开程序,一家公司开个会改不动。

为什么值得看:14 位,搁全球关键基础设施的盘子里小得可怜。它改的是位置:写代码的人第一次以维护者的身份坐进定规则的那个房间,而不只是出现在被通知的收件人列表里。

口径:14 位是 Sovereign Tech 2026 年 fellowship 的规模,非其全部受资助项目数。
落到你身上

这对你意味着什么:把 LICENSE 文件加进你的变更监控

版本号你盯了很多年,那份文本一次也没盯过。

改协议一定先改根目录那个 LICENSE 文件。给你前二十个依赖的这个文件算个哈希,加进监控,变了就报警。一个定时任务加十几行脚本,全篇最便宜的一条。

第二件是分清托管方。项目挂在某家公司名下,还是挂在 Linux 基金会这类中立机构名下,决定了改一次协议要过几道手。OpenTofu 和 Valkey 事后进中立托管,补的正是这一环。

第三件是提前算清 fork 的门槛:改协议前的最后一个自由版本、一群愿意接着维护的人、一个肯收留代码的机构。Terraform 和 Redis 那两次三样都凑齐了。

核心

三样里最难凑的是第二样。代码能复制,机构能现搭;LibreOffice 一次走掉的 30 多位开发者,是从 2010 年 fork 那天起就在的人。

一个人被一场自己压根没参与的官司点了名,下回还愿不愿意提交代码,没有哪份许可证管得着。

本文取材自保罗·格雷厄姆《黑客与画家》。事实出处为 HashiCorp、Redis、Elastic 的许可证变更公告与相关报道,The Document Foundation 与 Collabora 的治理纠纷报道,Nextcloud / IONOS 与 OnlyOffice 的 AGPL 争议报道,以及 Sovereign Tech 2026 年 fellowship 的公开信息。文中选型清单属于一般性工程解释,不构成法律意见。本文为基于经典书籍的科普解读,非专业建议。