Spring til hovedindhold

Bevis

Se vores egen licensdokumentation.

Undersøg den dokumentation, vi publicerer for SourceTrust, med samme arbejdsgang som dit team kan bruge.

Levende bevis

Åbn vores aktuelle licensdokumentation.

Ingen præsentation. Vores vedligeholdte registrering på sourcetrust.dev/license er den samme leverance, I får pr. projekt. Se, hvordan vi holder oplysningen ajour, før I køber.

  • Hver tredjepartskomponent listet med en bekræftet licens
  • Fuld licenstekst. Ikke et vagt “vi bruger open source”-afsnit
  • Downloadbar pakke til revisorer og indkøb
  • Kontrol før udgivelse, så I ikke påstår compliance, I ikke har gennemgået
Vores licensside (hostet på sourcetrust.dev)
sourcetrust.dev/license

Aktiv side på dette domæne. Åbn den, før I køber.

Åbn vores licensside

Artefakt-verificeret

Vi verificerer den fil, der leveres.

Metadata i registret er en påstand, ikke bevis. Ved hver import og synkronisering henter SourceTrust det præcise, udgivne artefakt bag hver afhængighed, så licensen på jeres side er den, der rent faktisk leveres: npm-tarballen, PyPI-wheelen, crate'en, jar'en, gem'en eller Go-modulet.

  1. Bytes verificeres mod registrets eget digest, før vi stoler på noget.

  2. LICENSE-filen udtrækkes fra inde i arkivet, ikke aflæst fra et website

  3. Kører af sig selv ved repo-synkronisering. Ét klik genverificerer hele projektet når som helst.

Seks ærlige tilstande

Seks tilstande. Uoverensstemmelser forbliver synlige.

Hver pakke ender i én af seks ærlige verifikationstilstande. Intet godkendes blindt: Når filen inde i pakken er uenig med den erklærede licens, flages uoverensstemmelsen rødt, og den leverede fil vinder.

  • Verificeret

    Licensteksten matcher det leverede artefakt præcist.

  • Modificeret

    En kendt licens med ændringer. Forskellene vises.

  • Uoverensstemmelse

    Erklærede én licens, leverede en anden. Det vigtigste fund at fange.

  • Tilpasset

    En proprietær eller specialskrevet tekst, der kræver menneskelig vurdering.

  • Ubekræftet

    Ingen verificeret tekst endnu. Pakken kan ikke gå i luften sådan her.

  • Ikke fundet

    Artefaktet indeholder slet ingen licensfil. Også værd at vide.

Git til compliance

Hver publicering skaber en fastlåst revision.

Udgivelse fastfryser den gennemgåede oversigt til et snapshot med en deterministisk indholds-hash, kædet til sin forælder ligesom et commit. Købere kan arkivere Snapshot-id'et. I kan diffe og rulle tilbage. Det kan ikke ændres uden at skabe en ny revision.

Rul tilbage med ét klik

Genudgiv ethvert tidligere snapshot som en ny revision. Historikken bevares. Intet omskrives.

Et append-only revisionsspor

Importer, godkendelser, udgivelser, underskrifter og tilbagerulninger registreres, og et offentligt-sikkert udsnit vises som sidens changelog. Dokumentation for god tro, som I kan pege på.

Illustrativt eksempel

Et Snapshot-id, købere kan arkivere

Snapshot-id 8c42af1 · revision 12

Indholds-hashen på hver side er manipulationssikker: Identisk indhold genudgives som en no-op, ændret indhold skaber en ny revision.

Diff mellem to vilkårlige revisioner

+3 tilføjet · -1 fjernet · ~2 ændret

Tilføjede, fjernede og ændrede pakker, helt ned til versions- og licensændringer, så I kan svare på, hvad der er ændret mellem den side, de så, og siden i dag.

Start med de filer, du allerede har.

Gratis at importere og gennemgå. Intet kreditkort nødvendigt.

Start gratis

Cookies på sourcetrust.dev

Vi bruger nødvendige cookies af hensyn til sikkerhed, herunder til at forhindre misbrug af vores sitescan og formularen til anmodning om en livegennemgang. Med din tilladelse bruger vi også valgfri analyse og diagnostik (Google Tag Manager på denne side, og Sentry browser-SDK'en i SourceTrust-programmet, når den er konfigureret). Se vores cookiepolitik.