Spring til hovedindhold

0707Bevis

Undersøg det selv. Vi beder jer ikke stole på en brochure

Se hvordan vi vedligeholder vores egen registrering: De samme publish-gates, importveje og attestationsside, som I får som kunde.

Sidst opdateret: 2. juli 2026

Artefakt-verificeret

Vi downloader det, I sender i produktion, og læser licensen indeni.

Metadata i registret er en påstand, ikke bevis. Ved hver import og synkronisering henter SourceTrust det præcise, publicerede artefakt bag hver afhængighed, så licensen på jeres side er den, der rent faktisk leveres: npm-tarballen, PyPI-wheelen, crate'en, jar'en, gem'en eller Go-modulet.

  • Bytes verificeres mod registrets eget digest, før noget som helst stoles på
  • LICENSE-filen udtrækkes fra inde i arkivet, ikke aflæst fra et website
  • Kører af sig selv ved repo-synkronisering. Ét klik genverificerer hele projektet når som helst.
Artefakt-verificeret

Seks ærlige tilstande

Metadata siger MIT. Artefaktet siger GPL. I hører det fra os.

Hver pakke ender i én af seks ærlige verifikationstilstande. Intet godkendes blindt: Når filen inde i pakken er uenig med den erklærede licens, flages uoverensstemmelsen rødt, og den leverede fil vinder.

Verificeret

Licensteksten matcher det leverede artefakt præcist.

Modificeret

En kendt licens med ændringer. Forskellene vises.

Uoverensstemmelse

Erklærede én licens, leverede en anden. Det vigtigste fund at fange.

Custom

En proprietær eller specialskrevet tekst, der kræver menneskelig vurdering.

Ubekræftet

Ingen verificeret tekst endnu. Pakken kan ikke gå i luften sådan her.

Ikke fundet

Artefaktet indeholder slet ingen licensfil. Også værd at vide.

Git til compliance

Hver udgivelse er et uforanderligt snapshot med indholds-hash.

Udgivelse fastfryser den gennemgåede oversigt til et snapshot med en deterministisk indholds-hash, kædet til sin forælder ligesom et commit. Købere kan arkivere Snapshot-id'et. I kan diffe og rulle tilbage. Det kan ikke ændres uden at skabe en ny revision.

  • Et Snapshot-id, købere kan arkivere

    Indholds-hashen på hver side er manipulationssikker: Identisk indhold genudgives som en no-op, ændret indhold skaber en ny revision.

    Snapshot-id 8c42af1 · revision 12

  • Diff mellem to vilkårlige revisioner

    Tilføjede, fjernede og ændrede pakker, helt ned til versions- og licensændringer, så I kan svare på, hvad der er ændret mellem den side, de så, og siden i dag.

    +3 tilføjet · -1 fjernet · ~2 ændret

  • Rul tilbage med ét klik

    Genudgiv ethvert tidligere snapshot som en ny revision. Historikken bevares. Intet omskrives.

  • Et append-only revisionsspor

    Importer, godkendelser, udgivelser, underskrifter og tilbagerulninger registreres, og et offentligt-sikkert udsnit vises som sidens changelog. Dokumentation for god tro, som I kan pege på.

Verificerbar by design

Undersøg det selv. Vi beder jer ikke stole på en brochure

Se, hvordan vi vedligeholder vores egen registrering, læs begrænsningerne i vores footer, og tjek de samme publish-gates og importveje, I får som kunde. Det er det bevis, jeres kunder og revisorer verificerer, før de stoler på en leverandør. Vi har bygget dette til at overleve due diligence, ikke til at vinde en præsentation.

  • Se vores egen på sourcetrust.dev/license. Den samme attestationsside, I udgiver pr. produkt, med de samme publish-gates og importveje

  • Vi siger det ligeud: Compliance-infrastruktur, ikke juridisk rådgivning. Og publish-gates, så I ikke kan påstå forpligtelser, I ikke har gennemgået

  • Importveje til reelle forpligtelseskilder: CycloneDX SBOM, npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), Rust (Cargo.lock), Python (uv.lock, poetry.lock), NuGet (packages.lock.json), Maven (pom.xml), Gradle (gradle.lockfile), Composer (composer.lock), Bundler (Gemfile.lock)

  • SPDX-orienteret katalog med afledning af forpligtelser og risiko fra licensen, ikke manuelle “vi tror nok, det er fint”-knapper

  • Automatisk repo-synkronisering, workflows med to branches og synlighed for publish-afvigelser

Levende bevis

Vi udgiver det, vi sælger. Åbn vores egen, før I køber

Ingen præsentation. Vores vedligeholdte registrering på sourcetrust.dev/license er den samme leverance, I får pr. projekt. Se, hvordan vi holder oplysningen ajour, før I køber.

  • Hver tredjepartskomponent listet med en bekræftet licens
  • Fuld licenstekst. Ikke et vagt “vi bruger open source”-afsnit
  • Downloadbar pakke til revisorer og indkøb
  • Publish-gates, så I ikke påstår compliance, I ikke har gennemgået

Sådan ser compliance ud

Hvert produkt får en gennemgået registrering af tredjepartsforpligtelser. Hvad der er i builden, på hvilke vilkår, og om pligter til notice og kildeangivelse er opfyldt.

  • Offentlig compliance-side med fuld licenstekst
  • Kildeangivelses- og oplysningseksporter til udgivelser
  • Afvigelsesflag, når afhængigheder eller licenser ændrer sig

Vores licensside (hostet på sourcetrust.dev)

sourcetrust.dev/license

Aktiv side fra dette domæne, åbn den før du køber.

Åbn vores licensside

Stop med at sende i produktion på antagelser

Kortlæg jeres forpligtelser før næste udgivelse

Opsæt et projekt for hvert repo, gennemgå jeres forpligtelser, udgiv når I er klar, og hold registreringen på linje med hver udgivelse. Download licens- og attribution-filer, når engineering har brug for dem, med pipeline-tjek, så den næste opdatering ikke gør det, I allerede har godkendt, til intet. Jeres SOC-rapport er ikke en erstatning.

Ikke klar til at starte endnu? View pricing

Cookies på sourcetrust.dev

Vi bruger nødvendige cookies af hensyn til sikkerhed, herunder til at forhindre misbrug af vores sitescan og formularen til anmodning om en livegennemgang. Med din tilladelse bruger vi også valgfri analyse og diagnostik (Google Tag Manager på denne side, og Sentry browser-SDK'en i SourceTrust-programmet, når den er konfigureret). Se vores cookiepolitik.