Un progetto AI su cinque non ha una licenza leggibile da una macchina
1.641 degli 8.246 repository software AI che monitoriamo non hanno una licenza identificabile e insieme totalizzano 8,3 milioni di stelle. La percentuale cambia a malapena tra un esperimento da 200 stelle e uno strumento da 50.000 stelle.
TL;DR — la versione breve
1.641 degli 8.246 progetti software AI che monitoriamo — uno su cinque — non hanno una licenza identificabile da GitHub. Insieme totalizzano 8,3 milioni di stelle.
La popolarità non ti protegge. La percentuale è del 21,5% al di sotto delle mille stelle e del 19,1% al di sopra delle cinquantamila stelle. È sostanzialmente invariata.
Senza una licenza identificabile, per impostazione predefinita non hai alcun permesso. Non permissiva, non copyleft — nulla.
L'open source è prima di tutto una questione di licenze. Un repository pubblico non è un'autorizzazione: secondo la Convenzione di Berna, il codice è protetto da copyright dal momento in cui viene scritto e l'autore conserva tutti i diritti che non ha esplicitamente ceduto.
Quindi abbiamo posto una domanda banale al catalogo: quanti progetti AI dichiarano effettivamente cosa è permesso fare con loro?
Uno su cinque non dice nulla.
Degli 8.246 repository che classifichiamo come software — esclusi corsi, awesome-list, roadmap e libri, usando la stessa regola del nostro analisi della dormienza — 1.641 non hanno un identificatore SPDX di licenza.Ciò equivale al 19,9%.
Il contenuto escluso è peggiore, per la cronaca: il 39,5% dei 2.090 corsi e liste non ha alcuna licenza. Li abbiamo esclusi perché nessuno distribuisce una roadmap.
Non è un problema da progetto hobbistico.
Questo è il risultato che non ci aspettavamo. La storia intuitiva — qualcuno pubblica un esperimento del fine settimana e non trova mai il tempo di aggiungere un file LICENSE — porterebbe a una percentuale che cala drasticamente man mano che i progetti diventano seri. Invece non cala.
Un repository con cinquantamila stelle ha quasi esattamente la stessa probabilità di essere senza licenza di uno con duecento stelle. Tra i 175 progetti senza licenza con oltre 10.000 stelle ci sono strumenti che probabilmente hai installato.
Anche il linguaggio di programmazione cambia poco: Go è il più disciplinato con il 15,1%, C++ il meno con il 23,3%, e tutto il resto si colloca tra il 18% e il 22%.
«Nessuna licenza» copre due situazioni diverse.
Dobbiamo essere precisi, perché i due casi appaiono identici dall'esterno ma hanno conseguenze diverse.
Alcuni progetti non hanno davvero nulla. Nessun file LICENSE, nessun termine nel README, nessuna dichiarazione da nessuna parte. Vale l'impostazione predefinita: tutti i diritti riservati. Puoi guardare il codice. Non puoi copiarlo nel tuo prodotto.
Altri hanno una licenza che semplicemente non è uno degli identificatori standard. Una variante personalizzata, una licenza source-available con restrizioni commerciali, una BSD modificata, termini scritti da un avvocato aziendale. Alcuni dei nomi più importanti nella nostra lista senza licenza rientrano in questo secondo gruppo — non sono fuorilegge, sono solo non standard.
Il problema pratico è che nessuno strumento automatico è in grado di distinguere i due casi.Il tuo gestore di dipendenze segnala «sconosciuto» per entrambi. Il tuo cruscotto di conformità segnala «sconosciuto» per entrambi. E sempre più spesso, l'agente di coding che ha appena inserito un frammento nel tuo codebase non ha segnalato nulla, perché non ha mai controllato.
Cosa significa in pratica
- Leggere il codice è sempre consentito. Imparare da esso, comprenderne un approccio, trarre ispirazione — nulla di tutto ciò richiede una licenza.
- Distribuirlo non lo è. Copiare codice senza licenza in un prodotto che distribuisci o vendi è violazione del copyright, per quanto pubblico fosse il repository.
- Eseguirlo internamente si colloca in una zona grigia che dipende dalla tua giurisdizione e da come hai ottenuto il codice. Chiedi a un avvocato, non a un blog.
- Basta chiedere. Aprire una segnalazione che dice “vorremmo usare questo progetto, prenderesti in considerazione l'aggiunta di una licenza?” funziona molto più spesso di quanto ci si aspetti. I manutentori di solito se ne dimenticano, e la maggior parte aggiunge MIT entro una settimana.
Se mantieni uno di questi
Aggiungere una licenza richiede circa novanta secondi su GitHub: Aggiungi file → Crea nuovo file → digita LICENSE → appare un selettore di template. MIT se vuoi la massima adozione, Apache-2.0 se vuoi lo stesso più una concessione esplicita di brevetto, AGPL-3.0 se vuoi che chiunque esegua una versione modificata come servizio pubblichi le proprie modifiche.
È il singolo minuto di maggior impatto che puoi dedicare al tuo progetto. Senza di esso, ogni azienda seria che trova il tuo lavoro ha una politica che dice: non toccare.
Ogni pagina di progetto su olud.ai mostra la licenza rilevata accanto al punteggio di salute — e la mostra come sconosciuta quando non è rilevabile, senza fare supposizioni.
Metodo
10.336 repository AI monitorati al 7 agosto 2026. Gli identificatori di licenza provengono dall'API di GitHub, che restituisce un identificatore SPDX quando riconosce il file LICENSE e niente quando non lo riconosce. Consideriamo “nessuna licenza identificabile” come assenza di tale identificatore — il che, come spiegato sopra, unisce progetti genuinamente senza licenza con quelli che usano termini non standard. Abbiamo separato software da contenuti (corsi, elenchi, libri) con la stessa regola nome-e-lingua usata nella nostra analisi di inattività, e riportiamo il dato relativo al software.
Questo articolo descrive cosa mostrano i nostri dati sui metadati delle licenze. Non è un parere legale, e gli autori non sono avvocati.