Spring til hovedindhold

Bevis licensforpligtelsermed hvert commit.

Én gennemgået compliance-side pr. produkt, ud fra de lockfiles og SBOM'er I allerede har. Vedligeholdt bevis, der holdes ajour med det, I sender i produktion.

Læser det, I allerede genererer

  • CycloneDX SBOM
  • npm (package-lock.json)
  • pnpm (pnpm-lock.yaml)
  • Yarn (yarn.lock)
  • Bun (bun.lock)
  • Go (go.mod)
  • Rust (Cargo.lock)
  • Python (uv.lock, poetry.lock)
  • NuGet (packages.lock.json)
  • Maven (pom.xml)
  • Gradle (gradle.lockfile)
  • Composer (composer.lock)
  • Bundler (Gemfile.lock)

01Problemet

En rutineopdatering kanændre jeres juridiskeforpligtelser.

Hver eneste afhængighed, skrifttype og SDK, I sender i produktion, har en licens. Listen ændrer sig hver sprint, og en enkelt versionsopdatering kan udskifte MIT med copyleft. Ingen opdager det, før en kunde spørger.

Udforsk licens-compliance

package-lock.json · én npm-opdatering

"dependencies": {

- "charting-lib": "1.4.2"MIT
+ "charting-lib": "2.0.0"GPL-3.0

}

Forpligtelse ændret: Kræver nu udlevering af kildekode

247

tredjepartskomponenter i et typisk produkt. Hver enkelt er en selvstændig forpligtelse.

0

af jeres skrifttyper, ikoner og SDK'er optræder på den liste. De har stadig vilkår.

1

manglende NOTICE-fil kan bryde vilkårene i hver eneste udgivelse, den indgik i.

Én side. Gennemgået,udgivet, holdtajour.

Importér manifestet, gennemgå hver licens én gang, og udgiv en brandet attestationsside. Hver komponent på den har bestået jeres gennemgang: Licens bekræftet, tekst arkiveret, forpligtelser anerkendt.

  • Publish-gate: Siden kan aldrig påstå noget, I ikke har gennemgået
  • Jeres branding, på jeres URL eller vores. Ét link, som indkøb kan åbne
  • Repository-synkronisering holder den ajour ved hver udgivelse

Vi læser licenseni det artefakt,I faktisk leverer.

De fleste værktøjer stoler på det, registrets metadata angiver. SourceTrust downloader den præcise tarball, I afhænger af, verificerer bytes mod registrets eget digest og læser LICENSE-filen indeni. Når metadata og artefakt er uenige, hører I det fra os, ikke fra en købers advokat.

  • Hash-tjekket mod registrets eget digest, før noget som helst stoles på
  • Seks ærlige tilstande pr. pakke, fra Verificeret til Uoverensstemmelse. Intet godkendes blindt
  • Ni økosystemer: npm, PyPI, crates.io, Maven, Go og flere
verificér charting-lib@2.0.0 · npmregistret siger MIT
  1. Hent artefaktet

    Downloader charting-lib-2.0.0.tgz

  2. Verificér bytes

    Integritet verificeret · sha512-8c42af…

  3. Læs licensen indeni

    LICENSE, linje 1

    GNU GENERAL PUBLIC LICENSE

    Version 3, 29 June 2007

  4. Registrér beviset

    Fuld tekst, digest og hentetidspunkt gemmes sammen med gennemgangen

Licens-uoverensstemmelseerklæret MIT · leveret GPL-3.0

Den leverede fil vinder. Jeres forpligtelser følger GPL-3.0, ikke metadata.

04Sådan fungerer det

Fra lockfile til en side,I kan sende.

01

Import

Forbind et repo på GitHub, GitLab eller Azure DevOps, eller upload en lockfile eller SBOM. Vi læser det, I allerede genererer. Ingen ny pipeline.

02

Gennemgang

Bekræft hver licens én gang. Copyleft, manglende notices og distributionsrisiko dukker automatisk op.

03

Udgivelse

Ét klik til en brandet side på jeres URL. Spærret, indtil alt er gennemgået, så I aldrig kan påstå noget, I ikke har tjekket.

04

Hold jer ajour

Hvert push genimporterer jeres afhængigheder. Sikre licenser godkender sig selv, afvigelser flages, merges kan genudgive, og siden bliver aldrig stiltiende forældet.

Merge en pull request. Siden opdaterer sig selv.

Se, hvordan repository-synkronisering fungerer

Licenskrænkelserafgøres i retten.

Open source-licenser er ophavsretslicenser med vilkår. Når et produkt sendes i produktion uden at opfylde dem, har domstolene behandlet det som en krænkelse, ikke en mindre kontraktfejl. Begge disse sager blev afgjort i 2024.

900.000 EUR

Entr'ouvert v. Orange (France, 2024)

GPL-kode distribueret uden kildekode. Inklusive 150.000 EUR i erstatning for ikke-økonomisk skade.

7.500 EUR

Steck v. AVM (Germany, 2024)

En enkelt udvikler håndhævede LGPL-forpligtelser over for en stor leverandør.

EU's cyberrobusthedsforordning

Teams, der forbereder sig på CRA, beder allerede alle leverandører om en aktuel, vedligeholdt registrering af den tredjepartskode, de sender i produktion.

Sådan hænger CRA sammen med licensoplysning

11. sep. 2026

Forpligtelser til hændelsesrapportering gælder

11. dec. 2027

Hovedforpligtelser, herunder en SBOM og CE-mærkning

15 mio. EUR

Maksimal sanktion eller 2,5 % af omsætningen

Sanktioner for de groveste overtrædelser kan nå op på 15.000.000 EUR eller 2,5 % af den globale årsomsætning, så indkøbsteams betragter i stigende grad en vedligeholdt forsyningskæderegistrering som et grundlæggende leverandørkrav. CRA's egen SBOM er komponentdokumentation til myndighederne efter anmodning, ikke en offentlig side, og den besvarer ikke det licensspørgsmål, købere stiller på et parallelt spor. Det parallelle spor er den registrering, SourceTrust holder ajour.

Det er som regel dér, teams endelig kigger efter

  • En enterprise-kunde beder om bevis for, at tredjepartslicensforpligtelser holdes ajour
  • SOC 2-, ISO 27001- eller SOC 1-rapport i hånden. Så spørger en køber om noget, jeres spørgeskema aldrig dækkede
  • M&A- eller investerings-due diligence på IP- og OSS-eksponering
  • Stor udgivelse med udskiftning af afhængigheder. Jura flager GPL/LGPL/AGPL
  • Nye skrifttyper eller ikonpakker uden dokumenterede licenser
  • Attribution-fil i repoet, der er år gammel

En dateret, gennemgået attestationsregistrering er bevis på, at I tog disse forpligtelser alvorligt, den slags kontekst, I kan give videre til en køber. Det er ikke juridisk rådgivning, og intet værktøj kan garantere, at I er sikret mod et krav.

Besvar enhver forespørgselfra den samme sandhedskilde.

Indkøb vil have en URL. Engineering vil have filer i repoet. Jura vil have fuld licenstekst. Det hele kommer fra én gennemgået oversigt, så URL'en, eksporten og vedhæftningen aldrig kan modsige hinanden.

  • Hostet side

    sourcetrust.app/acme/platform

    Ét rent link, som kan åbnes og læses på få minutter.

  • Maskinlæsbar

    sbom.spdx.json · cyclonedx.json

    CycloneDX, SPDX, JSON og CSV, direkte fra den samme gennemgang.

  • Leveringsklare filer

    THIRD_PARTY_LICENSES.md · NOTICE

    Attribution-filer for det, I faktisk distribuerer, klar til commit.

  • Til spørgeskemaet

    disclosure.pdf

    En brandet PDF til den leverandørgennemgang, der vil have en vedhæftning.

acme - zsh

$ curl -s sourcetrust.app/api/page/acme/platform.json

{

"name": "Acme Platform",

"revision": 12,

"packages": 247,

"copyleftVerdict": "none",

"complianceHealthGrade": "A",

"healthScore": 94,

"snapshot": "8c42af1"

}

Hver side leveres også med schema.org JSON-LD og et CORS-åbent JSON-endpoint. Læsbart for den AI, der udfører jeres købers due diligence.

Bevislaget

Én pris pr. produkt.Ingen gebyrer pr. bruger.

Jura, engineering og indkøb bruger alle den samme registrering, så vi opkræver ikke pr. hoved. Start med det ene produkt, der er under lup, og tilføj flere, efterhånden som I sender dem i produktion.

$29/md. pr. produkt

eller $299 pr. år, faktureret pr. produkt i produktion


  • Ubegrænset antal brugere i hele jeres organisation
  • Gratis at oprette, importere og gennemgå
  • Fakturering starter ved første udgivelse eller download
  • Alle eksportformater, repo-synkronisering, afvigelsestjek
Start gratis

Bygget i København

Levér beviset.

Sæt jeres første produkt op på få minutter. Gratis at importere og gennemgå. I betaler kun, når I udgiver.

Cookies på sourcetrust.dev

Vi bruger nødvendige cookies af hensyn til sikkerhed, herunder til at forhindre misbrug af vores sitescan og formularen til anmodning om en livegennemgang. Med din tilladelse bruger vi også valgfri analyse og diagnostik (Google Tag Manager på denne side, og Sentry browser-SDK'en i SourceTrust-programmet, når den er konfigureret). Se vores cookiepolitik.