0107Workflow
Fra ukendte forpligtelser til forsvarligt bevis
Fem kontrollerede trin (import, gennemgang, udgivelse, eksport, styring), så hvert repos leverede artefakt matcher det, dets attestationsside viser.
Sidst opdateret: 2. juli 2026
De fem trin
Operationalisér licenspligter pr. udgivelse
Ikke et bekvemmelighedslag oven på npm: En kontrolleret vej, så hvert repos leverede artefakt matcher det, dets compliance-side og eksportfiler repræsenterer.
Lav oversigt over det, der skaber forpligtelser
Importér via automatisk repo-synkronisering, eller upload CycloneDX SBOM, npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), Rust (Cargo.lock), Python (uv.lock, poetry.lock), NuGet (packages.lock.json), Maven (pom.xml), Gradle (gradle.lockfile), Composer (composer.lock), Bundler (Gemfile.lock). Hver række er en licens, I skal opfylde. Tilføj skrifttyper, ikoner, SDK'er og manuelle poster, som automatiske importer overser. Intet er “færdigt”, før et menneske bekræfter licensen. Importer starter som skal gennemgås.
Gennemgå forpligtelser pr. pakke
Match SPDX-stil-licenser, ikke rå manifest-strenge. Hent automatisk licenstekst, bulk-godkend sikre licenser, og fremhæv copyleft- og distributionsrisiko fra kataloget. Fuld licenstekst er påkrævet før udgivelse for vilkår med notice-krav. Eksterne pligter skal anerkendes, ellers er udgivelse spærret.
Udgiv en attestationsside pr. projekt
Hvert projekt får en brandet, offentlig attestationsside ud fra den gennemgåede oversigt. Link til den fra dokumentation, trust centers og RFP-svar. Kun godkendte pakker med fuldstændig licenstekst vises. Udgivelse er spærret, indtil jeres team har verificeret det, I repræsenterer.
Download compliant filer, når I har brug for dem
Generér oplysning, NOTICE, JSON, PDF, CycloneDX og SPDX-eksporter fra det samme fastfrosne snapshot som den aktive side. Download til repos, vedhæft til udgivelser, eller arkivér til audits. Eksporter inkluderer herkomst og den offentlige URL, når den er udgivet.
Styr forpligtelser på tværs af produkter
Compliance-dashboard for hele organisationen, oversigtssøgning på tværs af projekter og revisionsspor for compliance-relevante ændringer. Udgivet- kontra Test-branch-spor for forbundne projekter. Licenskataloget vedligeholdes uden redeploy.
Hvert projekts side og eksporter beskriver kun det pågældende produkt. Forpligtelser flyder ikke over mellem projekter. Se eksportfiler →
Licens-intelligens
Samme licens, forskellig pligt. Advarslerne ved, hvordan I leverer.
I angiver, hvordan produktet distribueres: Hostet service, leveret binary, bibliotek eller en blanding. Det valg ændrer, hvilke kompatibilitetsadvarsler og forpligtelser der vises, fordi AGPL i en SaaS-backend er et andet juridisk spørgsmål end AGPL i et internt værktøj.
- Kun advarsler for mønstre, der har forårsaget reelle tvister: AGPL og SSPL i SaaS, GPL i leverede binaries, BUSL, Elastic 2.0 i managed services, OFL-skrifttyper
- Dedupliceret: Tyve AGPL-pakker giver én advarsel, ikke tyve
- Overvågning af relicensiering: Flager afhængigheder, der er låst fast i kendte licensskifte-perioder, som Redis til AGPL eller HashiCorp til BUSL
Guidet gennemgang
Gennemgang er et guidet forløb, ikke et regnearks-slid.
De fleste pakker klarer sig selv. Jeres vurdering er forbeholdt de få, der har brug for den. Og en pakke kan ikke gå i luften, før dens licens er bekræftet, dens tekst er arkiveret, og alle gældende forpligtelser er afkrydset.
Automatisk godkendelse af sikre standardvalg
Ét klik godkender alle permissive pakker med verificeret tekst og ingen åbne forpligtelser, og fortæller præcis, hvorfor resten er sprunget over.
138 pakker automatisk godkendt · 4 kræver opmærksomhed
En guide til resten
Én pakke ad gangen med en fremdriftslinje og Godkend, Spring over eller Sæt til side. Hver enkelt viser et situationskort i almindeligt sprog: Hvad systemet så, og den ene næste handling.
Forpligtelser bliver til afkrydsningsfelter
Licensretten opdeles i notices, vi genererer for jer, og de manuelle trin, kun jeres team kan udføre, hver med en forklaring på, hvad det betyder for jer. Udgiv-knappen forbliver spærret, indtil de er afkrydset.
Del kildekoden, hvis I sender denne pakke til kunder
Import-preview, før noget bliver endeligt
Hver import klassificerer først pakker som nye, opdaterede eller uændrede, så I ser præcis, hvad der lander.
12 nye · 3 opdaterede · 40 uændrede
Dobbeltlicenser, håndteret
For pakker med MIT OR Apache-2.0 vælger I den variant, I rent faktisk bruger, forudvalgt ud fra det, der blev leveret i artefaktet, og forpligtelserne følger jeres valg.
Teamnoter, der forbliver interne
De, der gennemgår, efterlader kommentarer på pakker til den næste gennemgang. De vises aldrig på den offentlige side.
Stop med at sende i produktion på antagelser
Kortlæg jeres forpligtelser før næste udgivelse
Opsæt et projekt for hvert repo, gennemgå jeres forpligtelser, udgiv når I er klar, og hold registreringen på linje med hver udgivelse. Download licens- og attribution-filer, når engineering har brug for dem, med pipeline-tjek, så den næste opdatering ikke gør det, I allerede har godkendt, til intet. Jeres SOC-rapport er ikke en erstatning.
Ikke klar til at starte endnu? View pricing