0307Leverancer
Hvert produkt får en compliance-registrering, der holdes ajour
Gennemgået oversigt, attestationsside og eksport i flere formater. Del som en hostet URL, en eksportpakke eller begge dele fra det samme snapshot.
Sidst opdateret: 2. juli 2026
Primær leverance
Én gennemgået oversigt, alle de formater, due diligence beder om
Opret et projekt for hvert produkt i produktion. SourceTrust holder forpligtelser gennemgået og ajour, efterhånden som afhængigheder ændrer sig, og udgiver derefter bevis, købere kan verificere: en hostet side, eksporter til spørgeskemaer, eller begge dele fra den samme oversigt.
Hvert projekt producerer
En vedligeholdt oplysningsregistrering til købere og revisorer, plus eksportfiler, når engineering har brug for dem i git eller en release-pakke.
Offentlig attestationsside
Køberrettet side pr. projekt med godkendte komponenter og fuld licenstekst. Uforanderlige snapshots med revisionshistorik. Gengenereres, når oversigten gennemgås igen og genudgives.
Oplysning om tredjepartslicenser
Fuldstændig licensoplysning for alt i produktet: copyright-notices, licensnavne og kildeangivelsestekst til repository-rødder og release-pakker.
Attribution- og NOTICE-filer
Kortfattet kildeangivelse, som mange licenser kræver inde i distribuerede artefakter. Afgrænset til den samme gennemgåede oversigt som attestationssiden.
Eksporter i flere formater
JSON, CSV, HTML, plist, CycloneDX, SPDX og brandet PDF fra det samme snapshot. Inkluderer herkomst og URL'en til den offentlige side, når den er udgivet. Se Eksporter for det fulde katalog.
Licensstatus og kildeangivelse, det indkøbsansvarlige tjekker på en due diligence-liste. Ikke en offentlig sårbarheds-SBOM. Vi udgiver bekræftede licenser og fuld licenstekst, ikke komponentversioner kortlagt til angrebsfladeanalyse.
Sådan holdes den på linje med det, I sender i produktion
Compliance, der holdes ajour
Import fra jeres repos og SBOM'er forbliver knyttet til gennemgang og udgivelse. Når pakker opdateres, licenser ændrer sig, eller repo-synkronisering registrerer afvigelser, flages berørte projekter, før I repræsenterer en compliance, I ikke længere opfylder.
Delbart bevis pr. projekt
Hvert produkt får sin egen offentlige compliance-side, når I har brug for et link til dokumentation, spørgeskemaer, trust centers eller salg. Kunder og revisorer ser godkendte komponenter, bekræftede licenser og fuld licenstekst kun for det pågældende produkt.
Eksporter til udgivelser og audits
THIRD_PARTY_LICENSES.md, NOTICE, JSON, CSV, PDF, CycloneDX og SPDX fra det samme fastfrosne udgivelses-snapshot som jeres attestationsside. Genereres, når engineering har brug for filer i et repo eller en release-pakke.
De fleste teams deler det format, due diligence beder om: URL, eksport eller vedhæftet fil, fra den samme godkendte oversigt. Eksportfilerne er der, når engineering har brug for dem i git eller release-pakker.
Stop med at sende i produktion på antagelser
Kortlæg jeres forpligtelser før næste udgivelse
Opsæt et projekt for hvert repo, gennemgå jeres forpligtelser, udgiv når I er klar, og hold registreringen på linje med hver udgivelse. Download licens- og attribution-filer, når engineering har brug for dem, med pipeline-tjek, så den næste opdatering ikke gør det, I allerede har godkendt, til intet. Jeres SOC-rapport er ikke en erstatning.
Ikke klar til at starte endnu? View pricing