Drittanbieter-Hinweise (Third-Party Notices)
SideBrain ist proprietäre Software (siehe LICENSE.md). Es verwendet und/oder
liefert die unten aufgeführte Drittanbieter-Software aus, die den jeweils
genannten Lizenzen unterliegt. Diese Lizenzen gelten ausschließlich für die
betreffenden Komponenten, nicht für SideBrain selbst.
Stand: 2026-08-30. Aufgeführt sind die direkten Abhängigkeiten. Der
vollständige transitive Baum (npm und Cargo) ist unten zusammengefasst.
Die direkten Name-/Versions-/Lizenz-Tupel werden aus den maschinellen Audits in
DIRECT-DEPENDENCY-LICENSES.tsv erzeugt und in CI erneut gegen diese Audits
geprüft.
1. Frontend (npm, direkt)
Ermittelt mit pnpm licenses list. Alle Lizenzen sind permissiv.
| Paket | Version | Lizenz | Copyright / Projekt |
|---|---|---|---|
| @axe-core/playwright | 4.13.0 | MPL-2.0 | Deque Systems, Inc. (Michael Siek) |
| @playwright/test | 1.61.1 | Apache-2.0 | Microsoft Corporation |
| @tauri-apps/api | 2.11.1 | Apache-2.0 OR MIT | Tauri Programme, The Commons Conservancy |
| @tauri-apps/plugin-dialog | 2.7.1 | MIT OR Apache-2.0 | Tauri Programme, The Commons Conservancy |
| @tauri-apps/plugin-notification | 2.3.3 | MIT OR Apache-2.0 | Tauri Programme, The Commons Conservancy |
| @tauri-apps/plugin-opener | 2.5.4 | MIT OR Apache-2.0 | Tauri Programme, The Commons Conservancy |
| @tauri-apps/plugin-process | 2.3.1 | MIT OR Apache-2.0 | Tauri Programme, The Commons Conservancy |
| @tauri-apps/plugin-updater | 2.10.1 | MIT OR Apache-2.0 | Tauri Programme, The Commons Conservancy |
| @tauri-apps/cli | 2.11.4 | Apache-2.0 OR MIT | Tauri Programme, The Commons Conservancy |
| @sveltejs/adapter-static | 3.0.10 | MIT | The Svelte contributors |
| @sveltejs/kit | 2.69.1 | MIT | The Svelte contributors |
| @sveltejs/vite-plugin-svelte | 5.1.1 | MIT | The Svelte contributors |
| svelte | 5.56.4 | MIT | The Svelte contributors |
| svelte-check | 4.7.1 | MIT | The Svelte contributors |
| vite | 6.4.3 | MIT | Evan You & Vite contributors |
| typescript | 5.6.3 | Apache-2.0 | Microsoft Corporation |
| marked | 18.0.5 | MIT | Christopher Jeffrey & marked contributors |
| dompurify | 3.4.11 | (MPL-2.0 OR Apache-2.0) | Dr.-Ing. Mario Heiderich, Cure53 |
Transitiver npm-Baum (Verteilung, pnpm licenses list): MIT 52, Apache-2.0 6,
MIT-OR-Apache-2.0 5, Apache-2.0-OR-MIT 3, BSD-3-Clause 1, ISC 1,
MPL-2.0-OR-Apache-2.0 1.
Kein GPL/AGPL/SSPL.
2. Backend / App-Kern (Rust, Cargo, direkt)
Aufgelöste Versionen aus app/src-tauri/Cargo.lock. Alle Lizenzen sind permissiv.
| Crate | Version | Lizenz | Copyright / Projekt |
|---|---|---|---|
| tauri | 2.11.5 | Apache-2.0 OR MIT | Tauri Programme, The Commons Conservancy |
| tauri-build | 2.6.3 | Apache-2.0 OR MIT | Tauri Programme, The Commons Conservancy |
| tauri-plugin-opener | 2.5.4 | Apache-2.0 OR MIT | Tauri Programme, The Commons Conservancy |
| tauri-plugin-single-instance | 2.4.2 | Apache-2.0 OR MIT | Tauri Programme, The Commons Conservancy |
| tauri-plugin-notification | 2.3.3 | Apache-2.0 OR MIT | Tauri Programme, The Commons Conservancy |
| tauri-plugin-dialog | 2.7.1 | Apache-2.0 OR MIT | Tauri Programme, The Commons Conservancy |
| tauri-plugin-global-shortcut | 2.3.2 | Apache-2.0 OR MIT | Tauri Programme, The Commons Conservancy |
| tauri-plugin-deep-link | 2.4.9 | Apache-2.0 OR MIT | Tauri Programme, The Commons Conservancy |
| tauri-plugin-updater | 2.10.1 | Apache-2.0 OR MIT | Tauri Programme, The Commons Conservancy |
| tauri-plugin-process | 2.3.1 | Apache-2.0 OR MIT | Tauri Programme, The Commons Conservancy |
| serde | 1.0.228 | Apache-2.0 OR MIT | Erick Tryzelaar & David Tolnay |
| serde_json | 1.0.150 | Apache-2.0 OR MIT | Erick Tryzelaar & David Tolnay |
| plist | 1.10.0 | MIT | Ed Barnard & plist-rs contributors |
| uuid | 1.23.4 | Apache-2.0 OR MIT | uuid-rs contributors |
| ed25519-dalek | 3.0.0 | BSD-3-Clause | isis lovecruft, Tony Arcieri, Michael Rosenberg (dalek-cryptography) |
| base64 | 0.22.1 | Apache-2.0 OR MIT | Marshall Pierce |
| chrono | 0.4.45 | Apache-2.0 OR MIT | chronotope & chrono contributors |
| getrandom | 0.3.4 | Apache-2.0 OR MIT | The Rand Project Developers (rust-random) |
| sha2 | 0.10.9 | Apache-2.0 OR MIT | RustCrypto Developers |
| tempfile | 3.27.0 | Apache-2.0 OR MIT | Steven Allen, The Rust Project Developers, Ashley Mannix, Jason White (Stebalien/tempfile) |
Die letzten vier Crates tragen die offline prüfbaren Lizenzschlüssel:
ed25519-dalek (Signaturprüfung), base64 (Token-Kodierung), chrono
(Ablaufdatum-Vergleich) und getrandom (Schlüsselerzeugung im Signier-
Werkzeug, nicht zur App-Laufzeit).
Transitiver Cargo-Baum: 544 Crates (Standard-Tauri-v2-Ökosystem plus den
Ed25519-Stack). Diese sind durchgängig permissiv lizenziert (MIT, Apache-2.0,
BSD-1/2/3-Clause, ISC, 0BSD, CC0-1.0, CDLA-Permissive-2.0, MPL-2.0,
Unicode-3.0, Unlicense, Zlib).
Der vollständige maschinelle Audit erfolgt über cargo license im
plattformunabhängigen Cargo-Lizenz-Job der CI-Pipeline.
3. Gebündelte Laufzeit
| Komponente | Lizenz | Hinweis |
|---|---|---|
| CPython (python-build-standalone) | PSF-2.0 (Python Software Foundation License) | Als Laufzeit im App-Bundle unter Contents/Resources/python/. Copyright © Python Software Foundation. |
4. Zur Laufzeit nachgeladene Komponenten
Werden nur auf ausdrückliche Nutzeraktion (lokales Embedding/Reranking) heruntergeladen, nicht im Installer gebündelt.
| Komponente | Lizenz | Copyright / Projekt |
|---|---|---|
llama.cpp (llama-server) |
MIT | Georgi Gerganov & llama.cpp contributors |
| BAAI bge-m3 (Embedding-Modell) | MIT | Beijing Academy of Artificial Intelligence |
| BAAI bge-reranker-v2-m3 (Reranker-Modell) | Apache-2.0 | Beijing Academy of Artificial Intelligence |
5. Optionale externe Werkzeuge (nicht ausgeliefert)
Werden von SideBrain genutzt, falls vom Nutzer selbst installiert; sie werden nicht mit SideBrain verteilt, es entstehen daher keine Weitergabepflichten.
| Werkzeug | Lizenz | Hinweis |
|---|---|---|
LibreOffice (soffice) |
MPL-2.0 | Optional für Office-Dokumentkonvertierung; separate Nutzerinstallation. |
6. Copyleft-Bewertung
Ergebnis: unkritisch. Es wurden keine GPL-, AGPL- oder SSPL-lizenzierten Abhängigkeiten gefunden, weder im npm- noch im Cargo-Baum. Für das proprietäre Hybridprodukt aus lokal installierter Desktop-Anwendung und optional gehosteten Diensten sind das genau die Lizenzen, die ausgeschlossen bleiben müssen.
Hinweise zu schwachem Copyleft (unproblematisch, nur zur Transparenz):
- dompurify ist
MPL-2.0 OR Apache-2.0dual-lizenziert. SideBrain nutzt es unter Apache-2.0; damit bestehen keine MPL-Datei-Offenlegungspflichten. - LibreOffice (MPL-2.0) wird nicht ausgeliefert, sondern nur optional als bereits installiertes System-Werkzeug aufgerufen. Keine Weitergabepflicht.
Die CI-Checks für npm und Cargo lassen die Pipeline fehlschlagen, sobald eine neue Abhängigkeit mit GPL/AGPL/SSPL oder einer unbekannten beziehungsweise nicht lesbaren Lizenz hinzukommt.