Inventory local runtime artifacts in SBOM

This commit is contained in:
Hamza Ayed
2026-10-07 17:57:25 +03:00
parent a09e763ada
commit 20c90dbf29
6 changed files with 393 additions and 14 deletions
+11 -1
View File
@@ -1,6 +1,6 @@
# مراجعة أولية للتراخيص وتدفق البيانات
**تاريخ اللقطة:** 2026-10-04
**تاريخ اللقطة:** 2026-10-07
**الغرض:** جرد هندسي للنماذج المثبتة ومزوّد التفريغ الصوتي. هذه ليست موافقة قانونية أو إقرارًا بأن المنتج جاهز للبيع. أُخذت أسماء الوسوم والبصمات من `ollama list`، وفُحص النص المضمّن لكل وسم عبر `ollama show <tag> --license`.
## النماذج المحلية المثبتة
@@ -23,6 +23,16 @@
- [Groq: Your Data in GroqCloud](https://console.groq.com/docs/your-data)
- [Groq Speech to Text](https://console.groq.com/docs/speech-to-text)
## ملفات PDFium وأوزان OCR المحلية — 2026-10-07
جُمعت بصمات ملفات التشغيل الفعلية من البيئة المحلية في `sbom/component-inventory.json`، بدل اعتبار اسم الحزمة وحده جردًا كافيًا:
- `pypdfium2` 5.13.0 يحمّل `pdfium.dll` بحجم 7,260,672 بايت وبصمة SHA-256 `fb898a1f5ace57805834f390407500bdb6ef93eff326a252ad334a8aae809d8e`. الـwheel المثبت يضم 16 ملف `BUILD_LICENSES` لبناء Windows x64، وسُجلت بصمة كل ملف. توثيق [pypdfium2 الرسمي](https://github.com/pypdfium2-team/pypdfium2) يذكر أن الحزمة نفسها تحت Apache-2.0 أو BSD-3-Clause، وأن PDFium تحت رخصة BSD-style مع تراخيص تبعيات أخرى يجب إرفاقها مع الملفات الثنائية. هذا الجرد يحفظ أدلة الإشعار ولا يصنف كل إشعار تبعي أو يوافق على إعادة التوزيع.
- `arabic.pth` و`craft_mlt_25k.pth` المحليان يطابقان MD5 المنشور في إعداد EasyOCR 1.7.2: [arabic.zip](https://github.com/JaidedAI/EasyOCR/releases/download/pre-v1.1.6/arabic.zip) و[craft_mlt_25k.zip](https://github.com/JaidedAI/EasyOCR/releases/download/pre-v1.1.6/craft_mlt_25k.zip). بصمات SHA-256 والحجم ونتيجة المطابقة محفوظة في SBOM. رخصة [مستودع EasyOCR](https://github.com/JaidedAI/EasyOCR) لا تكفي وحدها لإثبات شروط إعادة توزيع أوزان التدريب؛ بقيت حالة ترخيص كل وزن «تحتاج مراجعة بشرية» حتى الحصول على دليل خاص بالأوزان ومصادر بيانات التدريب.
- `english_g2.pth` غير موجود في مجلد أوزان OCR المحلي وقت الجرد رغم أن `local_ocr.py` يهيئ EasyOCR للغتين العربية والإنجليزية. EasyOCR قد ينزله تلقائيًا عند أول تهيئة؛ يجب تنزيله والتحقق من بصمته ومصدره وإشعار ترخيصه قبل تثبيت حزمة تشغيل تجارية، أو توفير سياسة تنزيل منفصلة وموافقة واضحة.
هذه اللقطة تصف ملفات الجهاز الحالي فقط. يجب إعادة الجرد من مجلد بناء الإصدار النهائي، لا نسخ هذه البصمات باعتبارها محتويات كل إصدار.
## ما لم يُراجع بعد قبل التوزيع
- جرد مكونات التطوير متاح الآن في [`sbom/component-inventory.json`](sbom/component-inventory.json)، مع طريقة التوليد والحدود في [`sbom/README.md`](sbom/README.md). هذا لا يغلق مراجعة التراخيص: 101 ملف رخصة Flutter تحتاج تصنيفًا يدويًا، كما أن الجرد ليس خاصًا بإصدار إنتاج نهائي.