# 第三方版权与开源声明

Copyright (c) 2026 Wristhyme contributors，限本项目新增/修改部分；不取代或主张上游作者的版权。

本次独立后端整理及修改日期：2026-10-01。网关、管理后台及部署新增代码按 **AGPL-3.0-or-later** 提供，完整许可见LICENSE。上游自身许可严格按其原文/声明保留，不将其擅自改为MIT，也不把“公开GitHub仓库”视为任意许可。

## 主要项目

| 项目 | 作者/来源 | 许可与用途 |
| --- | --- | --- |
| go-music-dl | guohuiyuan及原仓库贡献者；https://github.com/guohuiyuan/go-music-dl | AGPL-3.0，原文在vendor/go-music-dl/LICENSE；私有上游搜索、歌单、音频/歌词服务 |
| music-lib | guohuiyuan及原仓库贡献者；https://github.com/guohuiyuan/music-lib | AGPL-3.0，原文在vendor/music-lib/LICENSE；上游平台能力库，网易云helper参考其元数据搜索协议 |
| quickjs Python binding | PyPI作者Petter Strandmark；https://github.com/PetterS/quickjs | 1.19.4，MIT；原发布包LICENSE包含Copyright (c) 2010-2019 Google, Inc.，**原样保留，不凭作者元数据改写该声明**；用作隔离JS桥接 |
| QuickJS engine | Fabrice Bellard、Charlie Gordon；https://bellard.org/quickjs/ | MIT；vendored C文件内含Copyright (c) 2017-2021作者声明与完整许可，原样保留 |
| Caddy | Caddy作者及贡献者；https://github.com/caddyserver/caddy | Apache-2.0；外部官方镜像用于HTTPS/反向代理，许可证见licenses/caddy/LICENSE |
| CPython | Python Software Foundation及历史权利人；https://github.com/python/cpython | PSF许可及其完整历史许可组合，见licenses/python/LICENSE；外部运行时 |
| Go | The Go Authors；https://go.dev/ | BSD风格许可证，见licenses/go/LICENSE；helper/上游构建工具链 |
| Lucide static icons | Lucide contributors；https://github.com/lucide-icons/lucide | lucide-static 1.49.0，ISC及原许可证内保留的Feather来源声明；首页本地SVG图标，原文见licenses/lucide/LICENSE |

### 来源版本

go-music-dl使用原服务器镜像标签确认的commit `c1b188c366ece39cb19a61d108e4fbf7c29271e5`，完整未修改源码随包提供。默认镜像固定摘要，不使用可变latest。music-lib版本由该提交go.mod锁定，随包提供本地对应commit-prefix `28e1080ba416`源码。QuickJS Python 1.19.4原始sdist经PyPI SHA256核验后完整保留。详细记录见SOURCE_VERSIONS.json与UPSTREAM_PROVENANCE.json。

### Go直接及间接依赖

上游go.mod/go.sum原样保留，`licenses/GO_DEPENDENCIES.json`记录其精确版本依赖及各模块原始许可证/NOTICE/AUTHORS文件。`licenses/go-modules/`保存原文，不将全部依赖统一重授权为AGPL。完整上游源码中含桌面/CLI模块，因此目录也包含未必进入服务器二进制的依赖，这是保守列举，不宣称全部运行时必然加载。

Gin、Cobra、GORM、SQLite相关封装、Charmbracelet、golang.org/x/*以及其他GitHub模块的作者声明均以对应目录原文为准。Apache项目NOTICE/PATENTS等若原模块包含也保留；不能用本表替代原文义务。新加依赖或更新版本必须重新核查并保留声明。

84个直接/间接模块的归档内容均按上游go.sum的h1校验通过。go-localereader v0.0.1模块归档未包含LICENSE，补充保留其原作者仓库master分支LICENSE并在RECORD.json明确记录来源；该补充文本不是假称位于v0.0.1归档内，也不作为任意版本全部授权的推断。其源代码未在本包复制，实际依赖由上游构建下载。

### 外部镜像/系统包

Python/Go/Alpine/Caddy/上游官方容器镜像由部署时拉取，本ZIP**不分发这些容器镜像本体**。Alpine组件、OpenSSL、musl、BusyBox、tzdata、FFmpeg等随各镜像有独立版权和可能的GPL/LGPL义务；构建或再分发镜像时须保留镜像所含许可与对应源码，不应仅引用本ZIP声明来声称所有二进制合规。上游Dockerfile明确安装FFmpeg；是否采用GPL/LGPL配置应依据实际镜像的`ffmpeg -buildconf`核验，不擅自写成固定许可证。

## 未分发的第三方LX脚本

未附带原服务器10份音源脚本，也未复制其中内嵌服务令牌。PROVENANCE.json仅记录原文件名及声明性作者/许可证元数据，不能理解为本项目获得了再分发许可。少数脚本头部写MIT，也仍须核对完整作者许可、再修改者贡献和内嵌材料；因此本次全部不捆绑。

自行安装须取得合法副本与相应许可，保留完整原作者声明/许可证及修改说明；无许可文件或未明确授权的公开脚本不可自动按MIT处理。原作者要求署名、提供源码、附许可等均需按其具体要求履行。

音乐平台的曲目、封面、歌词和第三方服务内容**不因本软件AGPL而变成开源内容**。仅访问和保存有权使用的内容，不承诺绕过账号、地区、版权或付费限制。

## AGPL义务及修改标注

- 保留所有原有版权、许可证及免责条款；vendor源码不删除注释、不替换作者为Wristhyme。
- 每份本项目提取代码已增加来源、许可和2026-10-01修改/打包说明注释；功能适配另见CHANGELOG.md及PROVENANCE.json原始哈希。
- 分发源码时一并提供LICENSE、构建/部署脚本和必要对应源码；不得附加与许可证不兼容的限制。
- 向网络用户提供修改后的AGPL服务时，必须让用户能获取运行版本的对应源码。后台与主页提供`/downloads/backend-source.zip`链接；API文档注明地址。**继续修改后需重新生成该文件，不得长期指向旧源码。**
- 初次包内提供的source ZIP会排除生产秘密/用户数据；这些不是公开源码提供义务的内容。配置模板与构建说明保留。
- 本声明是工程合规整理，不替代法律意见；第三方权利以各原始许可证文本为准。
