Spring til hovedindhold

0507Attestation

Hvad licensattestation er (og hvorfor købere beder om det)

En brandet offentlig side, der viser gennemgåede tredjepartslicenser for et produkt i produktion. Helhedsscore, snapshot-historik, sideovervågning og valgfrit eget domæne, bygget til indkøbsgennemgang.

Sidst opdateret: 19. juli 2026

Attestationssider

Et link, du indsætter i spørgeskemaet, ikke en PDF, du genopbygger

Enterprise-indkøb vil have et link, de kan indsætte i et sikkerhedsspørgeskema, ikke en PDF, nogen genopbyggede sidste kvartal. Hvert projekt udgiver en brandet, serverrenderet attestationsside med godkendte pakker og fuld licenstekst.

  • Delbar URL pr. produkt

    Hvert udgivet projekt får en stabil, offentlig URL med godkendte pakker, bekræftede licenser og fuld licenstekst. Designet til indkøbsansvarlige med femten minutter og en tjekliste, ikke udviklere, der læser rå manifestfiler.

    Indsæt linket i jeres RFP-svar i stedet for at booke endnu et due diligence-møde.

  • Compliance-sundhedsscore

    En indkøbsvenlig fuldstændighedsmåler viser, hvor stor en del af oversigten der er gennemgået og klar til udgivelse. Købere ser tilliden med ét blik. Jeres team ser, hvad der stadig blokerer for udgivelse.

  • Uforanderlig snapshot-historik

    Hver udgivelse skaber en fastfrosset revision. Sammenlign snapshots, se hvad der er ændret siden sidste udgivelse, og hold arkiverede attestationssider aktive for evigt: Købere kan bogmærke en URL, der forbliver gyldig.

  • Sideovervågning til købere

    Indkøbskontakter kan abonnere på revisionsopdateringer via e-mail. Når I genudgiver efter en ændring i afhængigheder, får abonnenter besked: En feedback-loop, der holder beviset ajour uden manuel opfølgning.

  • Branding og eget domæne

    Standardsider ligger på URL'er i stil med sourcetrust.app/acme/platform: Jeres organisation, derefter projektet. Det valgfrie tilkøb Eget domæne ($49/md. eller $499/år pr. organisation) viser alle projekter på jeres eget hostnavn, som f.eks. licenses.yourcompany.com/platform.

  • Tillidssignaler

    Valgfri adgangskodebeskyttelse med botbeskyttelse, udgiversignaturer på snapshots og et SourceTrust-tillidsmærke på offentlige sider. Bevidst ikke en rå SBOM: Licensstatus og kildeangivelse, ikke et kort over angrebsfladen.

What buyers do not see

Attestation pages publish the legal and compliance subset: Component identity, license posture, notices, and attributions. They deliberately omit version-exact detail that would help attackers cross-reference known vulnerabilities.

Optional security monitoring ($200/mo or $2000/yr per organization) scans for OSV advisories on your side only, findings never appear on the public page.

Hvad er licensattestation?

Licensattestation er en vedligeholdt, køberrettet registrering af, at et specifikt produkt leveres med gennemgåede tredjepartslicenser og forpligtelser. Det er ikke en marketingpåstand og ikke et råt SBOM-dump. Det er siden, indkøb åbner, når de beder om bevis.

Automatisering hjælper, når siden er knyttet til import, gennemgangs-gates og frosne udgivelsessnapshots. Uden den loop bliver attestation forældet i det øjeblik, afhængighederne ændrer sig.

Hvorfor beder købere om en attestationsside?

Fordi spørgeskemaer og due diligence-tjeklister har brug for en stabil URL, de kan åbne igen senere. En PDF sendt én gang opdateres ikke, når jeres lockfil gør. En gennemgået side med snapshot-historik gør.

Hvordan adskiller attestation sig fra en scanner-rapport?

Scanner-rapporter hjælper jeres team med at finde problemer. Attestation er det kontrollerede subset, I er villige til at repræsentere eksternt: komponentidentitet, licensstatus, notices og attributioner, efter menneskelig gennemgang.

Til den, der modtager linket

Et-skærms-svaret, indkøb leder efter.

Det første på hver side er det, den, der gennemgår leverandøren, faktisk har brug for: En konservativ copyleft-vurdering, en bogstavkarakter, de kan indsætte i et risiko-dashboard, og et navngivet menneske, der har underskrevet gennemgangen. Læsbar på få minutter, ikke en PDF, der skal afkodes.

  • Copyleft-vurderingen beregnes efter worst case: Den, der gennemgår, må aldrig se Intet copyleft på en side, der leverer GPL
  • Sundhedskarakter fra A til D med en score fra 0 til 100: Licensdækning, hvor friskt det er udgivet, hvor nylig gennemgangen er
  • Gennemgået af et menneske: En navngivet underskrift med titel og dato, obligatorisk i hele organisationen, hvis I ønsker det
  • Visningsanalyse viser jer, hvilke købere der rent faktisk læser siden
Til den, der modtager linket

Jeres side, jeres regler

White-label den, spær den med en gate, eller fjern den fra Google. I bestemmer.

Siden må hverken se ud som eller opføre sig som et tredjepartsværktøj. Brand den, server den fra jeres eget domæne, og styr præcis, hvem der kan læse den.

  • Jeres brand, ét token

    En hex-brandfarve styrer topkanten, links og accenter. Indsæt et logo, eller behold monogrammet. Omfarvningen anvendes med det samme.

  • Jeres domæne, automatisk TLS

    Server alle sider fra jeres eget hostnavn med en DNS-guide pr. udbyder og en Tjek DNS-knap. Op til ti hostnavne pr. organisation.

    licenses.acme.com/platform

  • Adgangskode plus usynlig botbeskyttelse

    Spær enhver side bag en delt adgangskode med et usynligt Turnstile-tjek. Læsbar for en indkøbsansvarlig, lukket for crawlere og tvunget noindex.

  • Preview, før nogen ser den

    Et autentificeret preview viser den rigtige side ud fra jeres aktuelle oversigt bag et banner med Preview, ikke udgivet. Bygget af den samme komponent som den aktive side, så den aldrig kan afvige.

  • Et virksomhedsindeks, der vokser med jer

    Jeres organisations-rod lister alle udgivne sider med revisions- og pakketal. Slå det fra, hvis I hellere vil undvære det.

    sourcetrust.app/acme

  • QR-kode og et holografisk segl

    Hver side bærer et verificerbart segl med Snapshot-id'et og eksporterer en QR-kode til præsentationer, emballage og leverandørportaler.

Stop med at sende i produktion på antagelser

Kortlæg jeres forpligtelser før næste udgivelse

Opsæt et projekt for hvert repo, gennemgå jeres forpligtelser, udgiv når I er klar, og hold registreringen på linje med hver udgivelse. Download licens- og attribution-filer, når engineering har brug for dem, med pipeline-tjek, så den næste opdatering ikke gør det, I allerede har godkendt, til intet. Jeres SOC-rapport er ikke en erstatning.

Ikke klar til at starte endnu? View pricing

Cookies på sourcetrust.dev

Vi bruger nødvendige cookies af hensyn til sikkerhed, herunder til at forhindre misbrug af vores sitescan og formularen til anmodning om en livegennemgang. Med din tilladelse bruger vi også valgfri analyse og diagnostik (Google Tag Manager på denne side, og Sentry browser-SDK'en i SourceTrust-programmet, når den er konfigureret). Se vores cookiepolitik.