Spring til hovedindhold

0307Leverancer

Hvert produkt får en compliance-registrering, der holdes ajour

Gennemgået oversigt, attestationsside og eksport i flere formater. Del som en hostet URL, en eksportpakke eller begge dele fra det samme snapshot.

Sidst opdateret: 2. juli 2026

Primær leverance

Én gennemgået oversigt, alle de formater, due diligence beder om

Opret et projekt for hvert produkt i produktion. SourceTrust holder forpligtelser gennemgået og ajour, efterhånden som afhængigheder ændrer sig, og udgiver derefter bevis, købere kan verificere: en hostet side, eksporter til spørgeskemaer, eller begge dele fra den samme oversigt.

Hvert projekt producerer

En vedligeholdt oplysningsregistrering til købere og revisorer, plus eksportfiler, når engineering har brug for dem i git eller en release-pakke.

  • Offentlig attestationsside

    Køberrettet side pr. projekt med godkendte komponenter og fuld licenstekst. Uforanderlige snapshots med revisionshistorik. Gengenereres, når oversigten gennemgås igen og genudgives.

  • Oplysning om tredjepartslicenser

    Fuldstændig licensoplysning for alt i produktet: copyright-notices, licensnavne og kildeangivelsestekst til repository-rødder og release-pakker.

  • Attribution- og NOTICE-filer

    Kortfattet kildeangivelse, som mange licenser kræver inde i distribuerede artefakter. Afgrænset til den samme gennemgåede oversigt som attestationssiden.

  • Eksporter i flere formater

    JSON, CSV, HTML, plist, CycloneDX, SPDX og brandet PDF fra det samme snapshot. Inkluderer herkomst og URL'en til den offentlige side, når den er udgivet. Se Eksporter for det fulde katalog.

Licensstatus og kildeangivelse, det indkøbsansvarlige tjekker på en due diligence-liste. Ikke en offentlig sårbarheds-SBOM. Vi udgiver bekræftede licenser og fuld licenstekst, ikke komponentversioner kortlagt til angrebsfladeanalyse.

Sådan holdes den på linje med det, I sender i produktion

  • Compliance, der holdes ajour

    Import fra jeres repos og SBOM'er forbliver knyttet til gennemgang og udgivelse. Når pakker opdateres, licenser ændrer sig, eller repo-synkronisering registrerer afvigelser, flages berørte projekter, før I repræsenterer en compliance, I ikke længere opfylder.

  • Delbart bevis pr. projekt

    Hvert produkt får sin egen offentlige compliance-side, når I har brug for et link til dokumentation, spørgeskemaer, trust centers eller salg. Kunder og revisorer ser godkendte komponenter, bekræftede licenser og fuld licenstekst kun for det pågældende produkt.

  • Eksporter til udgivelser og audits

    THIRD_PARTY_LICENSES.md, NOTICE, JSON, CSV, PDF, CycloneDX og SPDX fra det samme fastfrosne udgivelses-snapshot som jeres attestationsside. Genereres, når engineering har brug for filer i et repo eller en release-pakke.

De fleste teams deler det format, due diligence beder om: URL, eksport eller vedhæftet fil, fra den samme godkendte oversigt. Eksportfilerne er der, når engineering har brug for dem i git eller release-pakker.

Stop med at sende i produktion på antagelser

Kortlæg jeres forpligtelser før næste udgivelse

Opsæt et projekt for hvert repo, gennemgå jeres forpligtelser, udgiv når I er klar, og hold registreringen på linje med hver udgivelse. Download licens- og attribution-filer, når engineering har brug for dem, med pipeline-tjek, så den næste opdatering ikke gør det, I allerede har godkendt, til intet. Jeres SOC-rapport er ikke en erstatning.

Ikke klar til at starte endnu? View pricing

Cookies på sourcetrust.dev

Vi bruger nødvendige cookies af hensyn til sikkerhed, herunder til at forhindre misbrug af vores sitescan og formularen til anmodning om en livegennemgang. Med din tilladelse bruger vi også valgfri analyse og diagnostik (Google Tag Manager på denne side, og Sentry browser-SDK'en i SourceTrust-programmet, når den er konfigureret). Se vores cookiepolitik.