01
Import
Verbinden Sie ein Repository auf GitHub, GitLab oder Azure DevOps, oder laden Sie ein Lockfile oder SBOM hoch. Wir lesen, was Sie ohnehin schon erzeugen. Keine neue Pipeline.
Eine geprüfte Compliance-Seite pro Produkt, aus den Lockfiles und SBOMs, die Sie bereits haben. Ein gepflegter Nachweis, der mit dem mithält, was Sie ausliefern.
Liest, was Sie ohnehin schon erzeugen
01Das Problem
Jede Abhängigkeit, jede Schriftart und jedes SDK, das Sie ausliefern, unterliegt einer Lizenz. Die Liste ändert sich mit jedem Sprint, und ein einziges Versions-Update kann aus MIT plötzlich Copyleft machen. Niemand bemerkt es, bis ein Kunde nachfragt.
"dependencies": {
}
247
Drittanbieter-Komponenten in einem typischen Produkt. Jede ist eine eigene Pflicht.
0
Ihrer Schriftarten, Icons und SDKs erscheinen in dieser Liste. Trotzdem gelten für sie Lizenzbedingungen.
1
fehlende NOTICE-Datei kann in jedem Release, das ohne sie ausgeliefert wurde, gegen die Bedingungen verstoßen.
02Die Antwort
Vollständigen Workflow ansehenImportieren Sie das Manifest, prüfen Sie jede Lizenz einmal, veröffentlichen Sie eine gebrandete Attestierungsseite. Jede Komponente darauf hat Ihre Prüfung bestanden: Lizenz bestätigt, Lizenztext hinterlegt, Pflichten anerkannt.
03Der Unterschied
Wie die Verifizierung funktioniertDie meisten Tools vertrauen dem, was die Registry-Metadaten angeben. SourceTrust lädt das exakte Tarball Ihrer Abhängigkeit herunter, prüft die Bytes gegen den eigenen Digest der Registry und liest die LICENSE-Datei darin. Wenn Metadaten und Artefakt nicht übereinstimmen, erfahren Sie es von uns und nicht vom Anwalt eines Käufers.
Artefakt abrufen
Lade charting-lib-2.0.0.tgz herunter
Bytes verifizieren
Integrität verifiziert · sha512-8c42af…
Lizenz im Artefakt lesen
LICENSE, Zeile 1
GNU GENERAL PUBLIC LICENSE
Version 3, 29 June 2007
Nachweis festhalten
Volltext, Digest und Abrufzeit bei der Prüfung hinterlegt
Die ausgelieferte Datei zählt. Ihre Pflichten richten sich nach GPL-3.0, nicht nach den Metadaten.
04So funktioniert es
01
Verbinden Sie ein Repository auf GitHub, GitLab oder Azure DevOps, oder laden Sie ein Lockfile oder SBOM hoch. Wir lesen, was Sie ohnehin schon erzeugen. Keine neue Pipeline.
02
Bestätigen Sie jede Lizenz einmal. Copyleft, fehlende Hinweise und Verbreitungsrisiken werden automatisch sichtbar.
03
Ein Klick zu einer gebrandeten Seite unter Ihrer URL. Gesperrt, bis alles geprüft ist: So können Sie nie etwas behaupten, was Sie nicht kontrolliert haben.
04
Jeder Push importiert Ihre Abhängigkeiten neu. Unbedenkliche Lizenzen geben sich selbst frei, Drift wird markiert, Merges können neu veröffentlichen, und die Seite veraltet nie unbemerkt.
Mergen Sie einen Pull Request. Die Seite aktualisiert sich von selbst.
So funktioniert Repository-Sync05Warum jetzt
Durchsetzungsfälle lesenOpen-Source-Lizenzen sind Urheberrechtslizenzen mit Bedingungen. Wird ein Produkt ausgeliefert, ohne sie zu erfüllen, haben Gerichte das als Rechtsverletzung gewertet, nicht als kleinen Vertragsfehler. Beide Fälle wurden 2024 entschieden.
900.000 €
Entr'ouvert v. Orange (France, 2024)
GPL-Code ohne Quellcode verbreitet. Einschließlich 150.000 € immateriellem Schadensersatz.
7.500 €
Steck v. AVM (Germany, 2024)
Ein einzelner Entwickler setzte LGPL-Pflichten gegenüber einem großen Anbieter durch.
Teams, die sich auf die CRA vorbereiten, fragen bereits jeden Anbieter nach einem aktuellen, gepflegten Nachweis über den Drittanbieter-Code, den sie ausliefern.
11. Sep. 2026
Meldepflichten für Vorfälle gelten
11. Dez. 2027
Hauptpflichten, darunter SBOM und CE-Kennzeichnung
15 Mio. €
Höchststrafe oder 2,5 % des Umsatzes
Bei den schwersten Verstößen können die Strafen bis zu 15.000.000 € oder 2,5 % des weltweiten Jahresumsatzes betragen. Beschaffungsteams behandeln einen gepflegten Lieferketten-Nachweis deshalb zunehmend als Mindestanforderung an Anbieter. Das SBOM des CRA selbst ist Komponentendokumentation für Behörden auf Anfrage, keine öffentliche Seite, und beantwortet nicht die Lizenzfrage, die Käufer auf einer parallelen Spur stellen. Diese parallele Spur ist der Nachweis, den SourceTrust aktuell hält.
Meist ist das der Moment, in dem Teams endlich hinsehen
Ein datierter, geprüfter Nachweis zeigt, dass Sie diese Pflichten ernst genommen haben: genau der Kontext, den Sie einem Käufer mitgeben können. Das ist keine Rechtsberatung, und kein Tool kann garantieren, dass Sie vor einer Klage sicher sind.
06Ausgabeformate
Alle Exportformate ansehenDie Beschaffung will eine URL. Engineering will Dateien im Repository. Recht will den vollständigen Lizenztext. All das stammt aus demselben geprüften Bestand, sodass URL, Export und Anhang nie im Widerspruch zueinanderstehen können.
Gehostete Seite
sourcetrust.app/acme/platform
Ein klarer Link, den ein Prüfer öffnet und in Minuten liest.
Maschinenlesbar
sbom.spdx.json · cyclonedx.json
CycloneDX, SPDX, JSON und CSV, direkt aus derselben Prüfung.
Versandfertige Dateien
THIRD_PARTY_LICENSES.md · NOTICE
Namensnennungsdateien für das, was Sie tatsächlich verbreiten, bereit zum Commit.
Für den Fragebogen
disclosure.pdf
Ein gebrandetes PDF für die Anbieterprüfung, die einen Anhang verlangt.
$ curl -s sourcetrust.app/api/page/acme/platform.json
{
"name": "Acme Platform",
"revision": 12,
"packages": 247,
"copyleftVerdict": "none",
"complianceHealthGrade": "A",
"healthScore": 94,
"snapshot": "8c42af1"
}
Jede Seite liefert außerdem schema.org JSON-LD und einen CORS-offenen JSON-Endpunkt. Lesbar für die KI, die die Due-Diligence Ihres Käufers durchführt.
07Preise
Alle Preise ansehenRecht, Engineering und Beschaffung arbeiten alle mit demselben Nachweis, deshalb berechnen wir nicht pro Kopf. Beginnen Sie mit dem einen Produkt, das gerade geprüft wird, und fügen Sie weitere hinzu, sobald Sie sie ausliefern.
oder 299 $ pro Jahr, abgerechnet pro ausgeliefertem Produkt
Entwickelt in Kopenhagen
Richten Sie Ihr erstes Produkt in wenigen Minuten ein. Import und Prüfung sind kostenlos. Sie zahlen erst, wenn Sie veröffentlichen.
Cookies auf sourcetrust.dev
Wir verwenden essenzielle Cookies für die Sicherheit, einschließlich der Missbrauchsprävention bei unserem Website-Scan und dem Anfrageformular für Live-Demos. Mit Ihrer Einwilligung nutzen wir außerdem optionale Analyse und Diagnostik (Google Tag Manager auf dieser Website und das Sentry-Browser-SDK in der SourceTrust-Anwendung, sofern konfiguriert). Siehe unsere Cookie-Richtlinie.