开源责任即将到来
欧盟计划更新产品责任和网络安全规则,使软件制造商在其产品造成损害时也可能承担责任,把软件的严格责任在某种程度上扩展到类似实体商品的范围。评论者普遍同意,商业供应商应为其选择随产品交付的开源组件中的漏洞负责,但也担心“商业活动”的定义过于模糊、小企业会受到影响,以及依赖捐赠的或业余开源是否会暴露于诉讼之下。多位评论者指出,现有草案明确豁免非商业开源,认为文章的警报有夸大或误导之嫌,并预计实际影响主要会体现在更多尽职调查、更多保险,以及围绕“认证”开源的新商业模式。
欧盟规则的范围与意图
- 许多评论者表示这篇文章具有误导性或是在制造恐慌:拟议中的欧盟《产品责任指令》/《网络韧性法案》针对的是商业活动,而不是大多数非商业 FOSS。
- 多个指向欧盟文件的链接指出:在商业活动之外开发或提供的自由和开源软件,以及源代码本身,均被排除在外。
- 当软件是以价格出售,或通过个人数据变现(超出安全/兼容性范围)而提供时,通常的产品责任适用。
谁对什么负责
- 共识是:“将产品投放市场”的实体(销售软件、设备或服务,或通过广告/跟踪变现)要对消费者因缺陷遭受的损害负责,包括源自 OSS 依赖项的缺陷。
- MIT/Apache 之类的许可不能免除国家强加给商业供应商的严格责任。
- 对于直接、免费使用且没有商业关系或变现的 OSS,多位评论者称草案下没有责任。
- 但仍不清楚的边界情况是:究竟什么算“商业活动”(付费支持、作为“洞察”出售的遥测、广告资助的下载、赞助、Patreon、打赏箱)。
对开源开发者的影响
- 许多人担心会产生寒蝉效应:
- “商业”定义的模糊性可能让只有少量收入来源(支持合同、小额赞助)的维护者害怕发布或继续公开代码。
- 即使最终胜诉,也担心被拖入诉讼;仅法律费用和压力就足以阻碍贡献。
- 担心一旦有钱流入,欧盟内靠 OSS 谋生会变得更困难,因为责任会随之附着。
- 另一些人认为非商业 OSS 作者仍然安全,这主要影响销售产品或服务的公司。
对公司和生态系统的影响
- 支持观点:
- 迫使供应商审计依赖项、修补已知 OSS 漏洞,并停止把对客户造成的伤害归咎于业余项目。
- 让软件与其他对售出产品承担责任的行业保持一致。
- 批评观点:
- 大公司可以消化文书工作、审计和保险成本;小供应商和个人开发者可能被排除在外。
- 这可能推动公司:
- 避开 OSS,将组件改为内部重写,或购买“认证”的商业分支/带保证的软件包。
- 转向 SaaS(通常被排除在外)而不是分发软件。
未决问题与假设情景
- 当消费者直接使用 OSS 应用(例如免费 Android 应用、屏幕阅读器、带安装程序的工具)时的责任仍是一个主要担忧;有人认为可豁免,也有人认为存在风险。
- 对于开源核心、双重许可或商业支持的 OSS,以及对商业化项目中来自无偿贡献者的代码贡献,责任归属也存在模糊性。
- 多位评论者指出,最终的法律影响将取决于法院如何解释“商业活动”和因果关系,而这目前仍不确定。