Add automated dependency license checking (Python + Rust)
Nadie ha tomado este issue todavía.
Evaluación
- Dificultad
- 4/5
- Tiempo estimado
- 3-5 días
- Aptitud para principiantes
- 48/100
Línea de trabajo
Comienza revisando Cargo.toml y pyproject.toml; después, inspecciona el flujo de trabajo de CI existente para encontrar dónde deben ubicarse las comprobaciones de dependencias. Compara los enfoques propuestos liccheck y pip-licenses para Python y añade cargo-deny para Rust usando las políticas de licencias indicadas. Se considerará terminado cuando CI compruebe ambos ecosistemas, incluidos los extras opcionales de Python, y rechace las licencias no permitidas.
Escrito por el modelo de indexación a partir del texto del issue.
Descripción
Context
As part of an OSS license due diligence review, we found that this repository has no automated mechanism to verify that dependency licenses are acceptable. This is a hybrid Python + Rust (maturin/PyO3) project, so both ecosystems need coverage.
Recommended approach
Rust side: cargo-deny
Add a deny.toml alongside the existing Cargo.toml:
[licenses]
allow = [
"MIT",
"Apache-2.0",
"Apache-2.0 WITH LLVM-exception",
"BSD-2-Clause",
"BSD-3-Clause",
"ISC",
"BSL-1.0",
"CC0-1.0",
"Zlib",
"Unicode-3.0",
"Unicode-DFS-2016",
"OpenSSL",
"0BSD",
]
confidence-threshold = 0.8
Add to CI:
- uses: EmbarkStudios/cargo-deny-action@v2
with:
command: check licenses
Python side: liccheck or pip-licenses
Option A: liccheck — add a [tool.liccheck] section to pyproject.toml:
[tool.liccheck]
authorized_licenses = [
"MIT License",
"Apache Software License",
"BSD License",
"ISC License (ISCL)",
"Python Software Foundation License",
"Mozilla Public License 2.0 (MPL 2.0)",
]
Run as: liccheck -r <requirements-file>
Option B: pip-licenses — run as a CI step:
pip-licenses --allow-only="MIT;Apache-2.0;BSD-2-Clause;BSD-3-Clause;ISC;PSF-2.0;MPL-2.0"
Note on the published wheel
The published restate-sdk wheel currently has dependencies = [] (zero Python runtime deps) — all deps are in optional extras ([openai], [adk], etc.). The Rust native extension has its dependencies statically compiled in. License checking is still valuable as a preventive measure and to cover the optional extras that users install.
Why this matters
An automated license gate ensures no strong copyleft (GPL, AGPL, SSPL) dependencies accidentally enter the dependency tree through routine updates to either the Rust or Python side.
Current state (as of 2026-03-16)
All current dependencies (146 Python, 113 Rust) are permissively licensed — this is purely a preventive measure.
- Lenguaje dominante
- Python
- Estrellas
- 81
- Forks
- 22
- Merge medio
- 2 d 2 h
- PR fusionados (30 d)
- 2
Guía de contribución
No hay ninguna guía de contribución indexada para este repositorio
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Más de restatedev/sdk-python
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 76/100
restatedev/sdk-python#223 · 1 comentario ·
-
Dificultad 2/5 1-2 días Aptitud para principiantes 68/100
restatedev/sdk-python#204 · 1 comentario ·
-
Dificultad 4/5 3-5 días Aptitud para principiantes 48/100
restatedev/sdk-python#225 ·
-
Dificultad 3/5 1-2 días Aptitud para principiantes 68/100
restatedev/sdk-python#222 · 1 comentario ·
-
Dificultad 3/5 1-2 días Aptitud para principiantes 68/100
restatedev/sdk-python#221 ·
Todos los issues de restatedev/sdk-python
Issues similares
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 75/100
anthropics/skills#1811 · 1 comentario ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 75/100
speaches-ai/speaches#678 ·
-
bug
Dificultad 2/5 1-3 horas Aptitud para principiantes 75/100
datalayer/mcp-compose#42 ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 75/100
conda-forge/spacy-feedstock#177 ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 70/100
UKGovernmentBEIS/inspect_evals#2523 ·