Санкции, OFAC и open-source: что важно знать мейнтейнерам

Open-source давно встроен в стеки компаний и госсектора. Но «открытость кода» не отменяет международные ограничения. Санкции США, ЕС и других юрисдикций влияют на доступ к платформам, лицензирование и то, как проекты принимают вклад от участников из подсанкционных регионов.

Как OFAC затрагивает open-source

Управление по контролю за иностранными активами США (OFAC) регулирует не только «классический» бизнес, но и активность вокруг ПО. На практике для open-source это часто выглядит так:

  • Ограничение доступа к сервисам. Платформы вроде GitHub уже вводили блокировки для пользователей из Ирана, Кубы, Крыма и других территорий под режимом OFAC.
  • Лицензионные и compliance-риски. Если проект связан с подсанкционными лицами или организациями, возникают вопросы к распространению, CLA и коммерческим надстройкам.
  • Неопределённость для мейнтейнеров. Не всегда очевидно, можно ли принимать PR, подписывать соглашения или оказывать «услуги» участнику из запрещённой юрисдикции.

Подход Linux Foundation

Linux Foundation декларирует инклюзивность, но обязана соблюдать применимое право. Ниже – упрощённая выжимка логики, которую LF описывает в материале про OFAC и open-source.

1. Информационное исключение для открытого кода

В политике OFAC есть пространство для распространения информационных материалов. Публично доступный исходный код часто рассматривают именно так: выкладывать репозиторий «в открытый доступ» в типичных сценариях допустимо. Это не универсальная индульгенция на любые связанные услуги, а рамка для публикации кода как информации.

2. Работа с участниками из подсанкционных стран

  • Можно принимать добровольные исправления, если они касаются общей функциональности проекта, а не «кастома» под подсанкционную компанию.
  • Контакт часто делают односторонним: приняли патч – дальше доработку ведут без привлечения автора как подрядчика или партнёра.
  • CLA с участниками, связанными с подсанкционными организациями, как правило, под запретом: это уже юридическое соглашение, а не просто «код на GitHub».
  • Смотрят не только на паспорт. Работа в компании, где есть доля или контроль подсанкционных лиц, тоже может попасть в зону риска.

3. Экспортный контроль

Помимо OFAC, США применяют экспортные правила (в зоне ответственности Министерства торговли). Для свободно публикуемого open-source-кода они обычно не создают отдельный «запрет на скачивание». Сложнее становится, когда появляются закрытые бинарники, платные сервисы, поддержка, обучение или кастомная интеграция.

Что это значит для команд

  • Санкции могут резать доступ к инфраструктуре (хостинг, CI, пакетные реестры), даже если сам код «открыт».
  • Мейнтейнерам полезно иметь понятный process: кто ревьюит CLA, как фиксируют origin вклада, когда нужен legal review.
  • Устойчивость растёт за счёт зеркал, децентрализованного хранения и запасных каналов дистрибуции, а не только «переезда на другой SaaS».

Краткий итог

  • Политические ограничения усложняют жизнь open-source, но редко «убивают» модель целиком.
  • Код как публичная информация и коммерческие/сервисные надстройки – разные режимы риска.
  • Дальше выигрывают проекты, которые меньше зависят от одной юрисдикции и одной централизованной платформы.

Источники и ссылки


Комментарии загружаются…