0707Bevis
Undersøg det selv. Vi beder jer ikke stole på en brochure
Se hvordan vi vedligeholder vores egen registrering: De samme publish-gates, importveje og attestationsside, som I får som kunde.
Sidst opdateret: 2. juli 2026
Artefakt-verificeret
Vi downloader det, I sender i produktion, og læser licensen indeni.
Metadata i registret er en påstand, ikke bevis. Ved hver import og synkronisering henter SourceTrust det præcise, publicerede artefakt bag hver afhængighed, så licensen på jeres side er den, der rent faktisk leveres: npm-tarballen, PyPI-wheelen, crate'en, jar'en, gem'en eller Go-modulet.
- Bytes verificeres mod registrets eget digest, før noget som helst stoles på
- LICENSE-filen udtrækkes fra inde i arkivet, ikke aflæst fra et website
- Kører af sig selv ved repo-synkronisering. Ét klik genverificerer hele projektet når som helst.
Seks ærlige tilstande
Metadata siger MIT. Artefaktet siger GPL. I hører det fra os.
Hver pakke ender i én af seks ærlige verifikationstilstande. Intet godkendes blindt: Når filen inde i pakken er uenig med den erklærede licens, flages uoverensstemmelsen rødt, og den leverede fil vinder.
Licensteksten matcher det leverede artefakt præcist.
En kendt licens med ændringer. Forskellene vises.
Erklærede én licens, leverede en anden. Det vigtigste fund at fange.
En proprietær eller specialskrevet tekst, der kræver menneskelig vurdering.
Ingen verificeret tekst endnu. Pakken kan ikke gå i luften sådan her.
Artefaktet indeholder slet ingen licensfil. Også værd at vide.
Git til compliance
Hver udgivelse er et uforanderligt snapshot med indholds-hash.
Udgivelse fastfryser den gennemgåede oversigt til et snapshot med en deterministisk indholds-hash, kædet til sin forælder ligesom et commit. Købere kan arkivere Snapshot-id'et. I kan diffe og rulle tilbage. Det kan ikke ændres uden at skabe en ny revision.
Et Snapshot-id, købere kan arkivere
Indholds-hashen på hver side er manipulationssikker: Identisk indhold genudgives som en no-op, ændret indhold skaber en ny revision.
Snapshot-id 8c42af1 · revision 12
Diff mellem to vilkårlige revisioner
Tilføjede, fjernede og ændrede pakker, helt ned til versions- og licensændringer, så I kan svare på, hvad der er ændret mellem den side, de så, og siden i dag.
+3 tilføjet · -1 fjernet · ~2 ændret
Rul tilbage med ét klik
Genudgiv ethvert tidligere snapshot som en ny revision. Historikken bevares. Intet omskrives.
Et append-only revisionsspor
Importer, godkendelser, udgivelser, underskrifter og tilbagerulninger registreres, og et offentligt-sikkert udsnit vises som sidens changelog. Dokumentation for god tro, som I kan pege på.
Verificerbar by design
Undersøg det selv. Vi beder jer ikke stole på en brochure
Se, hvordan vi vedligeholder vores egen registrering, læs begrænsningerne i vores footer, og tjek de samme publish-gates og importveje, I får som kunde. Det er det bevis, jeres kunder og revisorer verificerer, før de stoler på en leverandør. Vi har bygget dette til at overleve due diligence, ikke til at vinde en præsentation.
Se vores egen på sourcetrust.dev/license. Den samme attestationsside, I udgiver pr. produkt, med de samme publish-gates og importveje
Vi siger det ligeud: Compliance-infrastruktur, ikke juridisk rådgivning. Og publish-gates, så I ikke kan påstå forpligtelser, I ikke har gennemgået
Importveje til reelle forpligtelseskilder: CycloneDX SBOM, npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), Rust (Cargo.lock), Python (uv.lock, poetry.lock), NuGet (packages.lock.json), Maven (pom.xml), Gradle (gradle.lockfile), Composer (composer.lock), Bundler (Gemfile.lock)
SPDX-orienteret katalog med afledning af forpligtelser og risiko fra licensen, ikke manuelle “vi tror nok, det er fint”-knapper
Automatisk repo-synkronisering, workflows med to branches og synlighed for publish-afvigelser
Levende bevis
Vi udgiver det, vi sælger. Åbn vores egen, før I køber
Ingen præsentation. Vores vedligeholdte registrering på sourcetrust.dev/license er den samme leverance, I får pr. projekt. Se, hvordan vi holder oplysningen ajour, før I køber.
- Hver tredjepartskomponent listet med en bekræftet licens
- Fuld licenstekst. Ikke et vagt “vi bruger open source”-afsnit
- Downloadbar pakke til revisorer og indkøb
- Publish-gates, så I ikke påstår compliance, I ikke har gennemgået
Sådan ser compliance ud
Hvert produkt får en gennemgået registrering af tredjepartsforpligtelser. Hvad der er i builden, på hvilke vilkår, og om pligter til notice og kildeangivelse er opfyldt.
- Offentlig compliance-side med fuld licenstekst
- Kildeangivelses- og oplysningseksporter til udgivelser
- Afvigelsesflag, når afhængigheder eller licenser ændrer sig
Vores licensside (hostet på sourcetrust.dev)
Aktiv side fra dette domæne, åbn den før du køber.
Åbn vores licenssideStop med at sende i produktion på antagelser
Kortlæg jeres forpligtelser før næste udgivelse
Opsæt et projekt for hvert repo, gennemgå jeres forpligtelser, udgiv når I er klar, og hold registreringen på linje med hver udgivelse. Download licens- og attribution-filer, når engineering har brug for dem, med pipeline-tjek, så den næste opdatering ikke gør det, I allerede har godkendt, til intet. Jeres SOC-rapport er ikke en erstatning.
Ikke klar til at starte endnu? View pricing