Spring til hovedindhold

0107Workflow

Fra ukendte forpligtelser til forsvarligt bevis

Fem kontrollerede trin (import, gennemgang, udgivelse, eksport, styring), så hvert repos leverede artefakt matcher det, dets attestationsside viser.

Sidst opdateret: 2. juli 2026

De fem trin

Operationalisér licenspligter pr. udgivelse

Ikke et bekvemmelighedslag oven på npm: En kontrolleret vej, så hvert repos leverede artefakt matcher det, dets compliance-side og eksportfiler repræsenterer.

OrganisationProjekt (ét pr. produkt i produktion)
  • Lav oversigt over det, der skaber forpligtelser

    Importér via automatisk repo-synkronisering, eller upload CycloneDX SBOM, npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), Rust (Cargo.lock), Python (uv.lock, poetry.lock), NuGet (packages.lock.json), Maven (pom.xml), Gradle (gradle.lockfile), Composer (composer.lock), Bundler (Gemfile.lock). Hver række er en licens, I skal opfylde. Tilføj skrifttyper, ikoner, SDK'er og manuelle poster, som automatiske importer overser. Intet er “færdigt”, før et menneske bekræfter licensen. Importer starter som skal gennemgås.

  • Gennemgå forpligtelser pr. pakke

    Match SPDX-stil-licenser, ikke rå manifest-strenge. Hent automatisk licenstekst, bulk-godkend sikre licenser, og fremhæv copyleft- og distributionsrisiko fra kataloget. Fuld licenstekst er påkrævet før udgivelse for vilkår med notice-krav. Eksterne pligter skal anerkendes, ellers er udgivelse spærret.

  • Udgiv en attestationsside pr. projekt

    Hvert projekt får en brandet, offentlig attestationsside ud fra den gennemgåede oversigt. Link til den fra dokumentation, trust centers og RFP-svar. Kun godkendte pakker med fuldstændig licenstekst vises. Udgivelse er spærret, indtil jeres team har verificeret det, I repræsenterer.

  • Download compliant filer, når I har brug for dem

    Generér oplysning, NOTICE, JSON, PDF, CycloneDX og SPDX-eksporter fra det samme fastfrosne snapshot som den aktive side. Download til repos, vedhæft til udgivelser, eller arkivér til audits. Eksporter inkluderer herkomst og den offentlige URL, når den er udgivet.

  • Styr forpligtelser på tværs af produkter

    Compliance-dashboard for hele organisationen, oversigtssøgning på tværs af projekter og revisionsspor for compliance-relevante ændringer. Udgivet- kontra Test-branch-spor for forbundne projekter. Licenskataloget vedligeholdes uden redeploy.

Hvert projekts side og eksporter beskriver kun det pågældende produkt. Forpligtelser flyder ikke over mellem projekter. Se eksportfiler →

Licens-intelligens

Samme licens, forskellig pligt. Advarslerne ved, hvordan I leverer.

I angiver, hvordan produktet distribueres: Hostet service, leveret binary, bibliotek eller en blanding. Det valg ændrer, hvilke kompatibilitetsadvarsler og forpligtelser der vises, fordi AGPL i en SaaS-backend er et andet juridisk spørgsmål end AGPL i et internt værktøj.

  • Kun advarsler for mønstre, der har forårsaget reelle tvister: AGPL og SSPL i SaaS, GPL i leverede binaries, BUSL, Elastic 2.0 i managed services, OFL-skrifttyper
  • Dedupliceret: Tyve AGPL-pakker giver én advarsel, ikke tyve
  • Overvågning af relicensiering: Flager afhængigheder, der er låst fast i kendte licensskifte-perioder, som Redis til AGPL eller HashiCorp til BUSL
Licens-intelligens

Guidet gennemgang

Gennemgang er et guidet forløb, ikke et regnearks-slid.

De fleste pakker klarer sig selv. Jeres vurdering er forbeholdt de få, der har brug for den. Og en pakke kan ikke gå i luften, før dens licens er bekræftet, dens tekst er arkiveret, og alle gældende forpligtelser er afkrydset.

  • Automatisk godkendelse af sikre standardvalg

    Ét klik godkender alle permissive pakker med verificeret tekst og ingen åbne forpligtelser, og fortæller præcis, hvorfor resten er sprunget over.

    138 pakker automatisk godkendt · 4 kræver opmærksomhed

  • En guide til resten

    Én pakke ad gangen med en fremdriftslinje og Godkend, Spring over eller Sæt til side. Hver enkelt viser et situationskort i almindeligt sprog: Hvad systemet så, og den ene næste handling.

  • Forpligtelser bliver til afkrydsningsfelter

    Licensretten opdeles i notices, vi genererer for jer, og de manuelle trin, kun jeres team kan udføre, hver med en forklaring på, hvad det betyder for jer. Udgiv-knappen forbliver spærret, indtil de er afkrydset.

    Del kildekoden, hvis I sender denne pakke til kunder

  • Import-preview, før noget bliver endeligt

    Hver import klassificerer først pakker som nye, opdaterede eller uændrede, så I ser præcis, hvad der lander.

    12 nye · 3 opdaterede · 40 uændrede

  • Dobbeltlicenser, håndteret

    For pakker med MIT OR Apache-2.0 vælger I den variant, I rent faktisk bruger, forudvalgt ud fra det, der blev leveret i artefaktet, og forpligtelserne følger jeres valg.

  • Teamnoter, der forbliver interne

    De, der gennemgår, efterlader kommentarer på pakker til den næste gennemgang. De vises aldrig på den offentlige side.

Stop med at sende i produktion på antagelser

Kortlæg jeres forpligtelser før næste udgivelse

Opsæt et projekt for hvert repo, gennemgå jeres forpligtelser, udgiv når I er klar, og hold registreringen på linje med hver udgivelse. Download licens- og attribution-filer, når engineering har brug for dem, med pipeline-tjek, så den næste opdatering ikke gør det, I allerede har godkendt, til intet. Jeres SOC-rapport er ikke en erstatning.

Ikke klar til at starte endnu? View pricing

Cookies på sourcetrust.dev

Vi bruger nødvendige cookies af hensyn til sikkerhed, herunder til at forhindre misbrug af vores sitescan og formularen til anmodning om en livegennemgang. Med din tilladelse bruger vi også valgfri analyse og diagnostik (Google Tag Manager på denne side, og Sentry browser-SDK'en i SourceTrust-programmet, når den er konfigureret). Se vores cookiepolitik.