SPDX — формат описания состава программного продукта: из каких компонентов он собран, откуда они взяты и под какими лицензиями распространяются. Ведёт Linux Foundation; признан международным стандартом ISO/IEC 5962:2021. Действующая версия — 3.0.
Такой перечень называют SBOM (Software Bill of Materials — перечень состава программного продукта), по аналогии со спецификацией материалов в строительстве. Аналогия точная: и там, и там вопрос один — «из чего это сделано и чьё оно».
Зачем это заказчику
Два вопроса, на которые без перечня состава ответить нечем.
Лицензионный. Какие лицензии приехали в продукт вместе с его частями и что они требуют. Одна библиотека с неподходящей лицензией внутри закрытого продукта — это юридическая беда, обнаруживаемая обычно поздно.
Безопасность цепочки поставок. Найдена уязвимость в такой-то версии такой-то библиотеки — затронуты ли мы. Без перечня состава ответ ищется неделю, с перечнем — одной командой.