01
Import
Forbind et repo på GitHub, GitLab eller Azure DevOps, eller upload en lockfile eller SBOM. Vi læser det, I allerede genererer. Ingen ny pipeline.
Én gennemgået compliance-side pr. produkt, ud fra de lockfiles og SBOM'er I allerede har. Vedligeholdt bevis, der holdes ajour med det, I sender i produktion.
Læser det, I allerede genererer
01Problemet
Hver eneste afhængighed, skrifttype og SDK, I sender i produktion, har en licens. Listen ændrer sig hver sprint, og en enkelt versionsopdatering kan udskifte MIT med copyleft. Ingen opdager det, før en kunde spørger.
"dependencies": {
}
247
tredjepartskomponenter i et typisk produkt. Hver enkelt er en selvstændig forpligtelse.
0
af jeres skrifttyper, ikoner og SDK'er optræder på den liste. De har stadig vilkår.
1
manglende NOTICE-fil kan bryde vilkårene i hver eneste udgivelse, den indgik i.
02Svaret
Se hele workflowetImportér manifestet, gennemgå hver licens én gang, og udgiv en brandet attestationsside. Hver komponent på den har bestået jeres gennemgang: Licens bekræftet, tekst arkiveret, forpligtelser anerkendt.
03Forskellen
Sådan fungerer verificeringDe fleste værktøjer stoler på det, registrets metadata angiver. SourceTrust downloader den præcise tarball, I afhænger af, verificerer bytes mod registrets eget digest og læser LICENSE-filen indeni. Når metadata og artefakt er uenige, hører I det fra os, ikke fra en købers advokat.
Hent artefaktet
Downloader charting-lib-2.0.0.tgz
Verificér bytes
Integritet verificeret · sha512-8c42af…
Læs licensen indeni
LICENSE, linje 1
GNU GENERAL PUBLIC LICENSE
Version 3, 29 June 2007
Registrér beviset
Fuld tekst, digest og hentetidspunkt gemmes sammen med gennemgangen
Den leverede fil vinder. Jeres forpligtelser følger GPL-3.0, ikke metadata.
04Sådan fungerer det
01
Forbind et repo på GitHub, GitLab eller Azure DevOps, eller upload en lockfile eller SBOM. Vi læser det, I allerede genererer. Ingen ny pipeline.
02
Bekræft hver licens én gang. Copyleft, manglende notices og distributionsrisiko dukker automatisk op.
03
Ét klik til en brandet side på jeres URL. Spærret, indtil alt er gennemgået, så I aldrig kan påstå noget, I ikke har tjekket.
04
Hvert push genimporterer jeres afhængigheder. Sikre licenser godkender sig selv, afvigelser flages, merges kan genudgive, og siden bliver aldrig stiltiende forældet.
Merge en pull request. Siden opdaterer sig selv.
Se, hvordan repository-synkronisering fungerer05Hvorfor nu
Læs håndhævelsessagerneOpen source-licenser er ophavsretslicenser med vilkår. Når et produkt sendes i produktion uden at opfylde dem, har domstolene behandlet det som en krænkelse, ikke en mindre kontraktfejl. Begge disse sager blev afgjort i 2024.
900.000 EUR
Entr'ouvert v. Orange (France, 2024)
GPL-kode distribueret uden kildekode. Inklusive 150.000 EUR i erstatning for ikke-økonomisk skade.
7.500 EUR
Steck v. AVM (Germany, 2024)
En enkelt udvikler håndhævede LGPL-forpligtelser over for en stor leverandør.
Teams, der forbereder sig på CRA, beder allerede alle leverandører om en aktuel, vedligeholdt registrering af den tredjepartskode, de sender i produktion.
11. sep. 2026
Forpligtelser til hændelsesrapportering gælder
11. dec. 2027
Hovedforpligtelser, herunder en SBOM og CE-mærkning
15 mio. EUR
Maksimal sanktion eller 2,5 % af omsætningen
Sanktioner for de groveste overtrædelser kan nå op på 15.000.000 EUR eller 2,5 % af den globale årsomsætning, så indkøbsteams betragter i stigende grad en vedligeholdt forsyningskæderegistrering som et grundlæggende leverandørkrav. CRA's egen SBOM er komponentdokumentation til myndighederne efter anmodning, ikke en offentlig side, og den besvarer ikke det licensspørgsmål, købere stiller på et parallelt spor. Det parallelle spor er den registrering, SourceTrust holder ajour.
Det er som regel dér, teams endelig kigger efter
En dateret, gennemgået attestationsregistrering er bevis på, at I tog disse forpligtelser alvorligt, den slags kontekst, I kan give videre til en køber. Det er ikke juridisk rådgivning, og intet værktøj kan garantere, at I er sikret mod et krav.
06Output
Se alle eksportformaterIndkøb vil have en URL. Engineering vil have filer i repoet. Jura vil have fuld licenstekst. Det hele kommer fra én gennemgået oversigt, så URL'en, eksporten og vedhæftningen aldrig kan modsige hinanden.
Hostet side
sourcetrust.app/acme/platform
Ét rent link, som kan åbnes og læses på få minutter.
Maskinlæsbar
sbom.spdx.json · cyclonedx.json
CycloneDX, SPDX, JSON og CSV, direkte fra den samme gennemgang.
Leveringsklare filer
THIRD_PARTY_LICENSES.md · NOTICE
Attribution-filer for det, I faktisk distribuerer, klar til commit.
Til spørgeskemaet
disclosure.pdf
En brandet PDF til den leverandørgennemgang, der vil have en vedhæftning.
$ curl -s sourcetrust.app/api/page/acme/platform.json
{
"name": "Acme Platform",
"revision": 12,
"packages": 247,
"copyleftVerdict": "none",
"complianceHealthGrade": "A",
"healthScore": 94,
"snapshot": "8c42af1"
}
Hver side leveres også med schema.org JSON-LD og et CORS-åbent JSON-endpoint. Læsbart for den AI, der udfører jeres købers due diligence.
07Priser
Se alle priserJura, engineering og indkøb bruger alle den samme registrering, så vi opkræver ikke pr. hoved. Start med det ene produkt, der er under lup, og tilføj flere, efterhånden som I sender dem i produktion.
eller $299 pr. år, faktureret pr. produkt i produktion
Bygget i København
Sæt jeres første produkt op på få minutter. Gratis at importere og gennemgå. I betaler kun, når I udgiver.
Cookies på sourcetrust.dev
Vi bruger nødvendige cookies af hensyn til sikkerhed, herunder til at forhindre misbrug af vores sitescan og formularen til anmodning om en livegennemgang. Med din tilladelse bruger vi også valgfri analyse og diagnostik (Google Tag Manager på denne side, og Sentry browser-SDK'en i SourceTrust-programmet, når den er konfigureret). Se vores cookiepolitik.