Python中如何获取已安装包的License列表_法律合规性审计工具

大瑶同学_5476

大瑶同学_5476

2026-05-06

347人浏览

原创

pip show 无法批量导出 license 字段,多数包该字段为空或不规范;真正可用的 license 信息需解析 dist-info/metadata 文件,推荐用 pip-licenses 工具导出 csv 或标准化 spdx 格式,但须人工复核合规性。

python中如何获取已安装包的license列表_法律合规性审计工具

pip show 无法批量导出 license 字段

直接用 pip show package_name 能看到单个包的 License 字段,但多数包实际填的是空值、模糊描述(如 "MIT")、或根本没填——pip show 不会帮你补全、标准化或 fallback 到 METADATA 文件里的真实声明。更麻烦的是,它不支持通配符或批量查询,手动敲几十个包名不现实。

  • 真正可用的 license 信息通常藏在包的 dist-info/METADATA 或 PKG-INFO 文件里,字段名可能是 License、Classifier: License,甚至分散在多行
  • 有些包(比如 numpy)在 pip show 中显示 License: BSD,但实际 METADATA 里写的是 License: BSD-3-Clause,细粒度差异对合规审计很关键
  • 别依赖 pip list --outdated 附带的 license 输出——它压根不输出 license 字段

用 pip-licenses 工具最省事但要注意输出格式陷阱

pip-licenses 是目前最接近开箱即用的方案,它会自动解析每个已安装包的元数据,并尝试提取 license 信息。但它默认输出 HTML,对后续自动化处理不友好;且对部分包(如从本地 path 安装的、editable 模式安装的)可能漏读。

  • 装它:pip install pip-licenses
  • 生成纯文本 CSV(推荐用于审计):pip-licenses --format=csv --output-file=licenses.csv
  • 若要兼容 SPDX 标准化输出(如把 "MIT License" 映射为 MIT),加参数:--format=markdown --with-urls --with-notice-file,再配合脚本清洗
  • 注意:它不会检测 license 冲突(比如 GPL 包依赖 MIT 包是否合规),只做信息采集

自己写脚本解析 dist-info 更可控,但得绕过 importlib.metadata 的兼容问题

Python 3.8+ 推荐用 importlib.metadata,但低版本得回退到 pkg_resources;两者返回的 license 字段行为不一致——metadata.get("License") 可能为空,而 metadata.get_all("Classifier") 里才藏着 License :: OSI Approved :: MIT License 这类结构化信息。

Shadows Python Sensei
Shadows Python Sensei

Python 最佳实践助手——代码规范、设计模式、性能优化、测试与类型注解。适用于编写或审查 Python 代码。

下载
  • 核心逻辑是遍历 site-packages 下所有 *-dist-info 目录,读取 METADATA 文件
  • 优先匹配 License: 行,其次扫描所有 Classifier: 行,用正则提取 SPDX ID(例如 re.search(r"License\s*::\s*OSI Approved\s*::\s*(.+)", line))
  • 对 pyproject.toml 构建的包,还要考虑 License-Expression 字段(如 Apache-2.0 OR MIT),这个字段 pip-licenses 目前不识别

法律合规审计真正卡点不在获取 license,而在分类与判定

拿到列表只是第一步。MIT/BSD/Apache-2.0 属于宽松许可,可商用闭源;GPL/LGPL 要求衍生作品开源;AGPL 还要求网络服务也开源。同一项目混用不同许可时,必须人工核对兼容性矩阵。

  • 别把 License: UNKNOWN 当作“无限制”——大概率是包作者没填,得去 GitHub 仓库的 LICENSE 文件里手动确认
  • 注意子依赖:你没直接安装 urllib3,但 requests 依赖它,合规扫描必须递归展开全部依赖树(pipdeptree --reverse --packages requests)
  • 企业级审计常需输出 SBOM(软件物料清单),此时建议用 pip-audit + cyclonedx-python 组合,而非只盯 license 字段

license 字段本身噪声大、填写随意,靠自动化工具扫出来的结果必须人工复核,尤其关注那些 Classifier 里写了多个 License、或声明了“Proprietary”却依赖 GPL 包的情况。

Python免费学习笔记(深入):立即使用
在学习笔记中,你将探索 Python 的核心概念和高级技巧!

相关专题

更多
python打包成可执行文件
python打包成可执行文件

本专题为大家带来python打包成可执行文件相关的文章,大家可以免费的下载体验。

2023.07.20

1571

4

python能做什么
python能做什么

python能做的有:可用于开发基于控制台的应用程序、多媒体部分开发、用于开发基于Web的应用程序、使用python处理数据、系统编程等等。本专题为大家提供python相关的各种文章、以及下载和课程。

2023.07.25

3764

7

format在python中的用法
format在python中的用法

Python中的format是一种字符串格式化方法,用于将变量或值插入到字符串中的占位符位置。通过format方法,我们可以动态地构建字符串,使其包含不同值。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.07.31

1589

3

python教程
python教程

Python已成为一门网红语言,即使是在非编程开发者当中,也掀起了一股学习的热潮。本专题为大家带来python教程的相关文章,大家可以免费体验学习。

2023.08.03

21557

23

python环境变量的配置
python环境变量的配置

Python是一种流行的编程语言,被广泛用于软件开发、数据分析和科学计算等领域。在安装Python之后,我们需要配置环境变量,以便在任何位置都能够访问Python的可执行文件。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.04

2667

5

python eval
python eval

eval函数是Python中一个非常强大的函数,它可以将字符串作为Python代码进行执行,实现动态编程的效果。然而,由于其潜在的安全风险和性能问题,需要谨慎使用。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.04

2707

5

scratch和python区别
scratch和python区别

scratch和python的区别:1、scratch是一种专为初学者设计的图形化编程语言,python是一种文本编程语言;2、scratch使用的是基于积木的编程语法,python采用更加传统的文本编程语法等等。本专题为大家提供scratch和python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

1103

5

python合并两个列表
python合并两个列表

Python是一种强大的编程语言,具有许多方便的功能和工具。在Python中,有多种方法可以合并两个列表。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.10

576

4

python是前端还是后端
python是前端还是后端

Python属于前端也属于后端,其灵活性和丰富的生态系统使得开发人员能够在不同的领域中灵活运用。本专题为大家提供python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

2103

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程