Zum Hauptinhalt springen

Lizenzpflichten beweisenmit jedem Commit.

Eine geprüfte Compliance-Seite pro Produkt, aus den Lockfiles und SBOMs, die Sie bereits haben. Ein gepflegter Nachweis, der mit dem mithält, was Sie ausliefern.

Liest, was Sie ohnehin schon erzeugen

  • CycloneDX SBOM
  • npm (package-lock.json)
  • pnpm (pnpm-lock.yaml)
  • Yarn (yarn.lock)
  • Bun (bun.lock)
  • Go (go.mod)
  • Rust (Cargo.lock)
  • Python (uv.lock, poetry.lock)
  • NuGet (packages.lock.json)
  • Maven (pom.xml)
  • Gradle (gradle.lockfile)
  • Composer (composer.lock)
  • Bundler (Gemfile.lock)

01Das Problem

Ein Routine-Updatekann Ihre rechtlichenPflichten ändern.

Jede Abhängigkeit, jede Schriftart und jedes SDK, das Sie ausliefern, unterliegt einer Lizenz. Die Liste ändert sich mit jedem Sprint, und ein einziges Versions-Update kann aus MIT plötzlich Copyleft machen. Niemand bemerkt es, bis ein Kunde nachfragt.

Lizenz-Compliance erkunden

package-lock.json · ein npm-Update

"dependencies": {

- "charting-lib": "1.4.2"MIT
+ "charting-lib": "2.0.0"GPL-3.0

}

Pflicht geändert: Erfordert jetzt Quellcode-Offenlegung

247

Drittanbieter-Komponenten in einem typischen Produkt. Jede ist eine eigene Pflicht.

0

Ihrer Schriftarten, Icons und SDKs erscheinen in dieser Liste. Trotzdem gelten für sie Lizenzbedingungen.

1

fehlende NOTICE-Datei kann in jedem Release, das ohne sie ausgeliefert wurde, gegen die Bedingungen verstoßen.

Eine Seite. Geprüft,veröffentlicht,aktuell gehalten.

Importieren Sie das Manifest, prüfen Sie jede Lizenz einmal, veröffentlichen Sie eine gebrandete Attestierungsseite. Jede Komponente darauf hat Ihre Prüfung bestanden: Lizenz bestätigt, Lizenztext hinterlegt, Pflichten anerkannt.

  • Veröffentlichungssperre: Die Seite kann nie etwas behaupten, was Sie nicht geprüft haben
  • Ihr Branding, unter Ihrer URL oder unserer. Ein Link, den die Beschaffung öffnen kann
  • Repository-Sync hält sie bei jedem Release aktuell

Wir lesen die Lizenzim Artefakt, das Sietatsächlich ausliefern.

Die meisten Tools vertrauen dem, was die Registry-Metadaten angeben. SourceTrust lädt das exakte Tarball Ihrer Abhängigkeit herunter, prüft die Bytes gegen den eigenen Digest der Registry und liest die LICENSE-Datei darin. Wenn Metadaten und Artefakt nicht übereinstimmen, erfahren Sie es von uns und nicht vom Anwalt eines Käufers.

  • Hash-geprüft gegen den eigenen Digest der Registry, bevor irgendetwas als vertrauenswürdig gilt
  • Sechs ehrliche Zustände pro Paket, von Verifiziert bis Abweichung. Nichts wird einfach durchgewunken
  • Neun Ökosysteme: npm, PyPI, crates.io, Maven, Go und mehr
Verifiziere charting-lib@2.0.0 · npmRegistry gibt MIT an
  1. Artefakt abrufen

    Lade charting-lib-2.0.0.tgz herunter

  2. Bytes verifizieren

    Integrität verifiziert · sha512-8c42af…

  3. Lizenz im Artefakt lesen

    LICENSE, Zeile 1

    GNU GENERAL PUBLIC LICENSE

    Version 3, 29 June 2007

  4. Nachweis festhalten

    Volltext, Digest und Abrufzeit bei der Prüfung hinterlegt

Lizenz-AbweichungAngegeben: MIT · ausgeliefert: GPL-3.0

Die ausgelieferte Datei zählt. Ihre Pflichten richten sich nach GPL-3.0, nicht nach den Metadaten.

04So funktioniert es

Vom Lockfile zu einer Seite,die Sie verschicken können.

01

Import

Verbinden Sie ein Repository auf GitHub, GitLab oder Azure DevOps, oder laden Sie ein Lockfile oder SBOM hoch. Wir lesen, was Sie ohnehin schon erzeugen. Keine neue Pipeline.

02

Überprüfung

Bestätigen Sie jede Lizenz einmal. Copyleft, fehlende Hinweise und Verbreitungsrisiken werden automatisch sichtbar.

03

Veröffentlichung

Ein Klick zu einer gebrandeten Seite unter Ihrer URL. Gesperrt, bis alles geprüft ist: So können Sie nie etwas behaupten, was Sie nicht kontrolliert haben.

04

Aktuell bleiben

Jeder Push importiert Ihre Abhängigkeiten neu. Unbedenkliche Lizenzen geben sich selbst frei, Drift wird markiert, Merges können neu veröffentlichen, und die Seite veraltet nie unbemerkt.

Mergen Sie einen Pull Request. Die Seite aktualisiert sich von selbst.

So funktioniert Repository-Sync

Über Lizenzverstößeentscheiden Gerichte.

Open-Source-Lizenzen sind Urheberrechtslizenzen mit Bedingungen. Wird ein Produkt ausgeliefert, ohne sie zu erfüllen, haben Gerichte das als Rechtsverletzung gewertet, nicht als kleinen Vertragsfehler. Beide Fälle wurden 2024 entschieden.

900.000 €

Entr'ouvert v. Orange (France, 2024)

GPL-Code ohne Quellcode verbreitet. Einschließlich 150.000 € immateriellem Schadensersatz.

7.500 €

Steck v. AVM (Germany, 2024)

Ein einzelner Entwickler setzte LGPL-Pflichten gegenüber einem großen Anbieter durch.

EU-Cyberresilienz-Verordnung

Teams, die sich auf die CRA vorbereiten, fragen bereits jeden Anbieter nach einem aktuellen, gepflegten Nachweis über den Drittanbieter-Code, den sie ausliefern.

Wie der CRA mit der Lizenz-Offenlegung zusammenhängt

11. Sep. 2026

Meldepflichten für Vorfälle gelten

11. Dez. 2027

Hauptpflichten, darunter SBOM und CE-Kennzeichnung

15 Mio. €

Höchststrafe oder 2,5 % des Umsatzes

Bei den schwersten Verstößen können die Strafen bis zu 15.000.000 € oder 2,5 % des weltweiten Jahresumsatzes betragen. Beschaffungsteams behandeln einen gepflegten Lieferketten-Nachweis deshalb zunehmend als Mindestanforderung an Anbieter. Das SBOM des CRA selbst ist Komponentendokumentation für Behörden auf Anfrage, keine öffentliche Seite, und beantwortet nicht die Lizenzfrage, die Käufer auf einer parallelen Spur stellen. Diese parallele Spur ist der Nachweis, den SourceTrust aktuell hält.

Meist ist das der Moment, in dem Teams endlich hinsehen

  • Ein Enterprise-Kunde verlangt einen Nachweis, dass Drittanbieter-Lizenzpflichten aktuell bleiben
  • SOC-2-, ISO-27001- oder SOC-1-Bericht in der Hand. Dann fragt ein Käufer etwas, das Ihr Fragebogen nie abgedeckt hat
  • M&A- oder Investment-Due-Diligence zu IP- und OSS-Risiken
  • Großes Release mit vielen Abhängigkeitsänderungen; Recht markiert GPL/LGPL/AGPL
  • Neue Schriftarten oder Icon-Pakete ohne dokumentierte Lizenzen
  • Namensnennungsdatei im Repository seit Jahren veraltet

Ein datierter, geprüfter Nachweis zeigt, dass Sie diese Pflichten ernst genommen haben: genau der Kontext, den Sie einem Käufer mitgeben können. Das ist keine Rechtsberatung, und kein Tool kann garantieren, dass Sie vor einer Klage sicher sind.

Beantworten Sie jede Anfrageaus derselben verlässlichen Quelle.

Die Beschaffung will eine URL. Engineering will Dateien im Repository. Recht will den vollständigen Lizenztext. All das stammt aus demselben geprüften Bestand, sodass URL, Export und Anhang nie im Widerspruch zueinanderstehen können.

  • Gehostete Seite

    sourcetrust.app/acme/platform

    Ein klarer Link, den ein Prüfer öffnet und in Minuten liest.

  • Maschinenlesbar

    sbom.spdx.json · cyclonedx.json

    CycloneDX, SPDX, JSON und CSV, direkt aus derselben Prüfung.

  • Versandfertige Dateien

    THIRD_PARTY_LICENSES.md · NOTICE

    Namensnennungsdateien für das, was Sie tatsächlich verbreiten, bereit zum Commit.

  • Für den Fragebogen

    disclosure.pdf

    Ein gebrandetes PDF für die Anbieterprüfung, die einen Anhang verlangt.

acme - zsh

$ curl -s sourcetrust.app/api/page/acme/platform.json

{

"name": "Acme Platform",

"revision": 12,

"packages": 247,

"copyleftVerdict": "none",

"complianceHealthGrade": "A",

"healthScore": 94,

"snapshot": "8c42af1"

}

Jede Seite liefert außerdem schema.org JSON-LD und einen CORS-offenen JSON-Endpunkt. Lesbar für die KI, die die Due-Diligence Ihres Käufers durchführt.

Die Nachweisebene

Ein Preis pro Produkt.Keine Gebühren pro Nutzer.

Recht, Engineering und Beschaffung arbeiten alle mit demselben Nachweis, deshalb berechnen wir nicht pro Kopf. Beginnen Sie mit dem einen Produkt, das gerade geprüft wird, und fügen Sie weitere hinzu, sobald Sie sie ausliefern.

29 $/Monat pro Produkt

oder 299 $ pro Jahr, abgerechnet pro ausgeliefertem Produkt


  • Unbegrenzte Nutzer in Ihrer gesamten Organisation
  • Erstellen, Import und Prüfung kostenlos
  • Abrechnung beginnt mit der ersten Veröffentlichung oder dem ersten Download
  • Alle Exportformate, Repository-Sync, Drift-Prüfungen
Kostenlos starten

Entwickelt in Kopenhagen

Liefern Sie den Nachweis aus.

Richten Sie Ihr erstes Produkt in wenigen Minuten ein. Import und Prüfung sind kostenlos. Sie zahlen erst, wenn Sie veröffentlichen.

Cookies auf sourcetrust.dev

Wir verwenden essenzielle Cookies für die Sicherheit, einschließlich der Missbrauchsprävention bei unserem Website-Scan und dem Anfrageformular für Live-Demos. Mit Ihrer Einwilligung nutzen wir außerdem optionale Analyse und Diagnostik (Google Tag Manager auf dieser Website und das Sentry-Browser-SDK in der SourceTrust-Anwendung, sofern konfiguriert). Siehe unsere Cookie-Richtlinie.