Spring til hovedindhold

0407Eksporter

Eksportér SPDX, CycloneDX, PDF og NOTICE fra ét gennemgået snapshot

THIRD_PARTY_LICENSES.md, NOTICE, JSON, PDF, CycloneDX, SPDX og mere, alle knyttet til det samme gennemgåede inventar som jeres attestationsside.

Sidst opdateret: 19. juli 2026

Hvad skal I bruge dataene til?

To SBOM-standarder, valgbare spec-versioner, klar til indkøb.

Det samme gennemgåede snapshot besvarer en udvikler, en advokat og en myndighed. Når en kontrakt henviser til EU's cyberrobusthedsforordning eller den amerikanske Executive Order 14028, vælger I den standard og spec-version, de navngiver, og downloader.

  • CycloneDX 1.5, 1.6 eller 1.7

    JSON eller XML, valgt i downloaddialogen. Den version, en indkøbstjekliste navngiver, er den version, I afleverer.

  • SPDX 2.3 eller 3.0.1

    Inklusive 3.0.1 JSON-LD til pipelines, der forbruger linked data.

  • Herkomst på hver fil

    Hver eksport angiver, hvilken udgivet revision den matcher, og advarer, når jeres oversigt er foran med ikke-udgivne ændringer. Leverancer kan spores tilbage til snapshottet.

    Denne eksport matcher revision 8 på den offentlige attestationsside

  • Ni formater fra én gennemgang

    THIRD_PARTY_LICENSES.md, NOTICE, JSON, CSV, standalone HTML, en Xcode Acknowledgements.plist, begge SBOM'er og en brandet PDF. Intet gennemgås igen pr. format, så de kan aldrig være uenige.

Eksporter

Leveringsklare filer fra det samme gennemgåede snapshot

Spørgeskemaer beder måske om en URL. Engineering har måske brug for filer i git eller en release-pakke. Hver eksport stammer fra det samme fastfrosne udgivelses-snapshot som jeres attestationsside, med herkomst der knytter filen til en bestemt revision.

  • Menneskelæsbar oplysning

    THIRD_PARTY_LICENSES.md, NOTICE og HTML-pakker med copyright-notices, licensnavne og kildeangivelsestekst, velegnet til repository-rødder og release-pakker.

  • Maskinlæsbare registreringer

    JSON- og CSV-eksporter til CI-tjek og interne værktøjer. Inkluderer herkomstmetadata og URL'en til den offentlige side, når den er udgivet.

  • Platformsspecifikke formater

    Apple plist til iOS/macOS-distributioner. Genereret fra den samme godkendte oversigt som jeres compliance-side.

  • SBOM-varianter, når det efterspørges

    CycloneDX (v1.5–1.7 JSON eller XML) og SPDX (2.3 / 3.0.1) eksporter fra det gennemgåede snapshot, til teams der har brug for en maskinlæsbar pakke uden at offentliggøre en rå, sårbarhedskorrelérbar SBOM offentligt.

    Send SPDX til indkøb. Behold attestations-URL'en som det primære bevis.

  • Brandet PDF

    Download en brandet PDF med licensoplysning fra ethvert udgivet snapshot. Nyttigt når en køber ønsker en vedhæftet fil i stedet for et link.

The page is the deliverable; exports are the escort

The attestation page is the primary deliverable, a maintained, buyer-readable record. Exports are there when engineering or procurement needs files in-repo, in a release bundle, or as an attachment. Same reviewed inventory either way.

Kan jeg generere SPDX eller CycloneDX fra den samme oversigt?

Ja. Når eksporter kommer fra det samme frosne udgivelsessnapshot som jeres attestationsside, beskriver SPDX, CycloneDX, PDF og NOTICE-filer den samme gennemgåede oversigt. Det er det, der holder spørgeskemaer og engineering-pakker afstemt.

Hvornår bør I sende en PDF i stedet for en URL?

Send en PDF, når køberens proces kræver en vedhæftet fil. Foretræk URL'en, når de vil åbne registreringen igen senere. Uanset hvad, generér filen fra den godkendte udgivelse, ikke fra en ikke-gennemgået import.

Hvad betyder provenance på en eksport?

Provenance knytter filen til en specifik udgivelsesrevision og, når den er offentliggjort, til den offentlige side-URL. Den svarer på, hvilket snapshot denne eksport kom fra, så due diligence ikke blander filer fra forskellige gennemgange.

Stop med at sende i produktion på antagelser

Kortlæg jeres forpligtelser før næste udgivelse

Opsæt et projekt for hvert repo, gennemgå jeres forpligtelser, udgiv når I er klar, og hold registreringen på linje med hver udgivelse. Download licens- og attribution-filer, når engineering har brug for dem, med pipeline-tjek, så den næste opdatering ikke gør det, I allerede har godkendt, til intet. Jeres SOC-rapport er ikke en erstatning.

Ikke klar til at starte endnu? View pricing

Cookies på sourcetrust.dev

Vi bruger nødvendige cookies af hensyn til sikkerhed, herunder til at forhindre misbrug af vores sitescan og formularen til anmodning om en livegennemgang. Med din tilladelse bruger vi også valgfri analyse og diagnostik (Google Tag Manager på denne side, og Sentry browser-SDK'en i SourceTrust-programmet, når den er konfigureret). Se vores cookiepolitik.