Linux基金會最近發(fā)布了有關開源社區(qū)的白皮書“了解開源技術和美國出口控制”, 它還概述了開放源社區(qū)應了解和遵循的美國出口控制要求和與開放源加密有關的原則。
EAR(Export Administration Regulations,出口管理條例)是美國聯(lián)邦政府限制出口的主要條例,由美國商務部下的產業(yè)與安全局(Bureau of Industry and Security,BIS)發(fā)布并定期修訂。EAR 適用于所有受《出口管制條例》管制的物品,并可管制這些物品的出口、再出口與轉讓。
EAR下“出口”的定義較為寬泛。出口不僅包括從美國境內向境外輸送實物產品,還包括其它行為,例如向在美國居住的非美國公民或非美國合法永久居民傳送技術,以及向美國境外人員提供用于電子傳輸?shù)能浖?
而如果開源技術是公開的,不受進一步傳播的限制的,那么它是“已發(fā)布的”,因此不受制于 EAR。具體來說,EAR 明確豁免了大多數(shù)以開源形式呈現(xiàn)的軟件和技術。有一些事項被明確列為不受制于 EAR,意味著它們被置于 EAR 法規(guī)管轄外并不受這些法規(guī)的約束。
EAR 第 734.3(b)條規(guī)定了一些事項不受制于 EAR,“如第 734.7 條所述的,(i)已經發(fā)布的信息及‘軟件’”,該部分規(guī)定“已發(fā)布”的事項不受到 EAR 的管轄。具體來說,其規(guī)定“當可被公眾獲取且無進一步傳播限制時,未被歸類為密級事項的‘技術’或‘軟件’屬于‘已發(fā)布’,因此不屬于受 EAR 管轄的‘技術’或‘軟件’”。
所以“已發(fā)布”(published)是關鍵要素,如果開源技術不受進一步傳播的限制且可被公開獲取,那么它將被視為“已發(fā)布”了的開源事項,并將因此不受制于 EAR,亦即“open source technologies that are published and made publicly available to the world are not subject to the EAR(公開發(fā)布給全世界的開源技術不受 EAR 約束)”。
Linux 基金會表示:來自 Linux 基金會以及與我們合作的項目社區(qū)的開源軟件均滿足 EAR 第 734.7 條中“已發(fā)布”的要求。同時還列舉了部分典型情況:
已公開發(fā)布的開源軟件不受制于 EAR
已公開發(fā)布的開源規(guī)格不受制于 EAR
已公開發(fā)布的,說明硬件設計的開源文檔不受制于 EAR
已公開發(fā)布的開源軟件二進制不受制于 EAR
不過在項目涉及加密技術時,則需要考慮更多:
“加密軟件”的定義非常廣泛,并可能包括僅激活或創(chuàng)設其它軟硬件產品的加密功能的軟件。對于具備標準加密功能的軟件,包括在軟件設計文檔中呈現(xiàn)的加密硬件。
首先要確認的是:該加密軟件是否在 EAR 的管轄范圍內。
屬于 ECCN 5D002 的加密源代碼如符合以下兩個條件,則不在 EAR 的管轄范圍內:
該源代碼是“可公開獲取”(publicly available)的:指的是在 EAR 定義的“已發(fā)布”(published),包括通過在公開的網頁上進行發(fā)表(即公開傳播)。如果項目的源代碼可在互聯(lián)網上公開獲取,則應被視為“可公開獲取”。
已向 EAR 第 742.15(b)條所載的電子郵箱地址發(fā)送了電子郵件以示通知:需要向兩個指定的郵箱地址發(fā)送郵件:一個是 BIS 的郵箱地址,另外一個是國家安全局(National Security Agency,NSA)的郵箱地址。郵件內容需要包括可公開獲取的源代碼的 URL 地址(或源代碼本身)。如 URL 或源代碼發(fā)生任何變更,則需要再次以郵件形式通知上述郵箱地址。
在通過了上述兩項衡量標準后,相應的代碼也將不受 EAR 管轄。
Linux 基金會表示其所有項目源代碼,包括加密軟件,均可公開獲取,也已經提供了所要求的電子郵件通知,并在官網上公開了電子郵件通知的內容。“所以,Linux 基金會的項目源代碼及對應的目標代碼均不受 EAR 關于加密的限制”。
需要注意的是,上述情況只適用于開源項目本身,修改項目代碼或其衍生產品的下游再分銷商在源碼并未公開時,仍然需要評估其是否符合 EAR 的規(guī)定。
Linux 基金會的文章中還對 BIS 于 2020 年 1 月 6 日宣布的一項新的關于“訓練深度卷識神經網絡自動分析地理空間圖像和點云(point cloud)能力的特殊地理空間圖像軟件的管控權”的 EAR 規(guī)定進行了解讀。