Spring til hovedindhold

Workflow

Gennemgå før udgivelse.

Saml import, licensbeviser og godkendelser i én arbejdsgang. Publicer den gennemgåede dokumentation, og hold den opdateret.

Import

Kortlæg det, der skaber forpligtelser

Importér via automatisk GitHub-, GitLab- eller Azure DevOps-synkronisering, eller 10+ lockfile- og SBOM-formater

Hver import klassificerer først pakker som nye, opdaterede eller uændrede, så I ser præcis, hvad der lander.

Læs mere

Importér via automatisk synkronisering med repository, eller upload CycloneDX SBOM, npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), Rust (Cargo.lock), Python (uv.lock, poetry.lock), NuGet (packages.lock.json), Maven (pom.xml), Gradle (gradle.lockfile), Composer (composer.lock), Bundler (Gemfile.lock). Hver række er en licens, I skal opfylde. Tilføj skrifttyper, ikoner, SDK'er og manuelle poster, som automatiske importer overser. Intet er færdigt, før et menneske bekræfter licensen. Importer får status Skal gennemgås.

Forbind jeres repository
Illustrativt eksempelForhåndsvis
acme/platformmain
web/package-lock.json
api/uv.lock
core/Cargo.lock
12 nye · 3 opdaterede · 40 uændrede

Skal gennemgås

Distributionskontekst

Advarsler følger din distributionsform.

Vælg SaaS, binær fil eller bibliotek som kontekst. SourceTrust fremhæver de relevante licensrisici.

Dette valg er ikke kosmetisk. Det ændrer, hvilke kompatibilitetsadvarsler og licensforpligtelser der vises.

Det kontrollerer motoren

I angiver, hvordan produktet leveres: som hostet tjeneste, programfil, bibliotek eller en blanding. Det valg ændrer, hvilke kompatibilitetsadvarsler og forpligtelser der vises, fordi AGPL i en SaaS-tjeneste er et andet juridisk spørgsmål end AGPL i et internt værktøj.

  • Kun advarsler om mønstre, der har ført til reelle tvister: AGPL og SSPL i SaaS, GPL i leverede programfiler, BUSL, Elastic 2.0 i hostede tjenester og OFL-skrifttyper
  • Tyve AGPL-pakker samles i én advarsel, ikke tyve
  • Overvågning af licensændringer: Markerer afhængigheder, der er låst til kendte perioder med licensskift, for eksempel Redis til AGPL eller HashiCorp til BUSL
Illustrativt eksempelLicensvurdering
DistributionskontekstSaaS
queue-workerAGPL-3.0

AGPL-pakke i jeres hostede service

Gennemgå AGPL-netværksklausulen, før denne pakke går i luften.

Bevar licens- og ophavsretsmeddelelser

Guidet gennemgang

Godkend sikre pakker. Gennemgå undtagelserne.

Sikre, verificerede pakker godkendes samlet. Resten forbliver blokeret, indtil licens, tekst og forpligtelser er afklaret.

Automatisk godkendelse af sikre standardvalg

Ét klik godkender alle pakker med få licenskrav, verificeret tekst og ingen åbne forpligtelser. I kan samtidig se præcist, hvorfor resten blev sprunget over.

En guide til resten

Én pakke ad gangen med en fremdriftslinje og Godkend, Spring over eller Sæt til side. Hver enkelt viser et situationskort i almindeligt sprog: Hvad systemet så, og den ene næste handling.

Forpligtelser bliver til tjekpunkter

Licenskrav opdeles i licensmeddelelser, vi genererer for jer, og manuelle trin, som kun jeres team kan udføre. Hvert punkt forklarer, hvad det betyder for jer. Udgiv-knappen forbliver spærret, indtil punkterne er afkrydset.

Gennemgå forpligtelser pr. pakke

Match licenser efter SPDX, ikke rå tekst fra manifestet. Hent automatisk licensteksten, godkend sikre licenser samlet, og fremhæv copyleft- og distributionsrisici fra kataloget. Fuld licenstekst er påkrævet før udgivelse, når vilkårene kræver en licensmeddelelse. Andre forpligtelser skal anerkendes, ellers er udgivelse spærret.

Illustrativt eksempelPakker
138 pakker automatisk godkendt.

4 pakker kræver opmærksomhed.

charting-libGPL-3.0
Skal gennemgås
LicensBekræftet som GPL-3.0
LicenstekstAutomatisk hentet af systemet

Tilbyd tilsvarende kildekode

Del kildekoden, hvis I sender denne pakke til kunder.

Afkryds de manuelle trin.

Udgiv

Udgiv en attesteringsside pr. projekt

Hvert projekt får en offentlig attesteringsside med jeres brand ud fra den gennemgåede oversigt. Link til den fra dokumentation, tillidscentre og svar på spørgeskemaer. Kun godkendte pakker med fuld licenstekst vises. Udgivelse er spærret, indtil jeres team har verificeret det, siden viser.

Se attesteringssiden
Illustrativt eksempelGennemgået og udgivet

Hent filer, der opfylder kravene, når I har brug for dem

Generér licensoplysninger, NOTICE, JSON, PDF, CycloneDX og SPDX fra den samme fastfrosne version som den aktive side. Læg dem i repositories, vedhæft dem til udgivelser, eller gem dem til revision. Eksportfilerne indeholder herkomst og den offentlige URL, når siden er udgivet.

NOTICEJSONPDFCycloneDXSPDX

Styr forpligtelser på tværs af produkter

Fælles oversigt over licensoverholdelse i hele organisationen, søgning på tværs af projekter og revisionsspor for relevante ændringer. Separate produktions- og testgrene for forbundne projekter. Licenskataloget vedligeholdes uden en ny udrulning.

OrganisationProjekt (ét pr. produkt i produktion)

Hvert projekts side og eksporter beskriver kun det pågældende produkt. Forpligtelser flyder ikke over mellem projekter.

Start med de filer, du allerede har.

Gratis at importere og gennemgå. Intet kreditkort nødvendigt.

Start gratis

Cookies på sourcetrust.dev

Vi bruger nødvendige cookies af hensyn til sikkerhed, herunder til at forhindre misbrug af vores sitescan og formularen til anmodning om en livegennemgang. Med din tilladelse bruger vi også valgfri analyse og diagnostik (Google Tag Manager på denne side, og Sentry browser-SDK'en i SourceTrust-programmet, når den er konfigureret). Se vores cookiepolitik.