本文目录导读:

这是一个非常专业且重要的问题,简短的回答是:开源协议本身是版权许可,不受出口管制;但开源软件的实际分发、加密功能、以及开发者/用户所在的国家,会受到出口管制法律的约束。
为了帮你理清这层关系,我们可以从以下几个维度来拆解:
开源许可证(License)本身不是“物项”
开源协议(如 MIT、Apache 2.0、GPL)是法律文本,属于“版权授权”,而不是“商品”或“技术数据”。OSI(开源促进会)批准的开源许可证本身,不会被列入出口管制的清单(如美国的 EAR - 出口管理条例)。
真正的关键点:代码里的“加密功能”
虽然许可证本身不受管制,但包含特定功能的开源代码(尤其是加密技术)属于“受管制的技术”,这是最容易踩雷的地方。
- 美国 EAR(出口管理条例):将加密软件视为“受管制物项”,虽然大多数公开可用的开源加密代码已通过“公开可得”豁免(即公开源代码不受 EAR 约束),但一旦你修改了加密算法并采用非公开渠道分发,或者向禁运国家(如古巴、伊朗、朝鲜、叙利亚、克里米亚地区)直接提供,就会触发管制。
- 国际规则(瓦森纳协定):各成员国对“加密组件”都有出口限制,如果开源项目包含 64 位以上的对称加密算法,在某些国家(如中国)也需遵守当地的密码法,涉及商用密码的出口需要审批。
地域与实体清单(黑名单)限制
这是目前对开源社区影响最大的部分。
- 如果你在美国境内开发开源软件(或与美国企业有深度绑定),你必须遵守 OFAC(美国财政部外国资产控制办公室)的制裁规定。
- 典型例子:GitHub 曾因美国制裁限制伊朗、叙利亚等国的用户访问私有仓库和部分开源代码(虽然公开仓库的下载权限有豁免,但代码的 Issue 提交、Pull Request 交互 等服务受限)。
- 被列入 Entity List(实体清单) 的中国企业(如华为、中芯国际等),在获取包含特定技术的开源软件更新时,如果该软件的美国贡献者比例过高,可能会面临授权或合作上的法律风险。
开源组织的应对策略
为了平衡开源精神与法律合规,大型基金会通常会采取以下措施:
- 添加出口合规声明:许多项目的
LICENSE或README文件现在会包含一段话,明确告知“本软件受美国出口管制法律管辖,禁止向禁运国家转移”。 - 技术审查:涉及强加密算法的项目(如 OpenSSL、Linux 内核中的 crypto 模块),基金会法务团队会严格审查贡献者的国籍和代码提交来源,避免因某个开发者的国家触发管制条款。
给开发者/企业的实操建议:
- 如果你是项目维护者:不要仅仅写一个开源协议就完事,请在项目主页明确标注出口管制声明(“This product may be subject to U.S. and international export controls.”)。
- 如果你是企业用户:不要以为“用了开源就没法律责任”,如果贵司属于“实体清单”企业,用于商业产品的开源软件需进行合规扫描,重点关注其代码中的加密模块是否来自受限国家,或是否依赖美国云服务(如 AWS)的分发。
- 如果你是个人爱好者:不要向受制裁国家(如伊朗、朝鲜等)的个人或机构提供你的开源项目镜像或技术支持,这属于最容易被忽略的灰色地带。
总结一句话: 开源协议是“纸面许可”,不受禁运;但开源代码是“技术产品”,受出口管制。“公开可用”是最大的安全岛,但只要是涉及商业化、加密调整或向特定实体提供支持,就必须做出口合规审查。
如果你需要针对具体项目(比如用了某种加密算法)做合规评估,建议咨询专业的涉外律师,目前我国也在不断完善《密码法》与《出口管制法》,国内企业尤其要留意“技术出口”的申报流程。