Drittanbieter-Lizenz-Offenlegung scheitert, wenn der Bestand einmal importiert und nie geprüft wird. Sie müssen jede Komponente einer identifizierten Lizenz zuordnen, vollständigen Lizenztext beifügen, und die Veröffentlichung sperren, bis ein Mensch freigibt, was die Compliance-Seite darstellen wird.
Dieser Workflow gilt unabhängig davon, ob Sie mit npm-Lockfiles, CycloneDX-SBOMs, FOSSA- oder Snyk-Exporten oder manuellen Tabellen beginnen. Die Schritte sind dieselben: Import, Prüfung pro Komponente, Veröffentlichung mit Gates, Pflege bei jedem Release.
Import aus ausgelieferten Inputs
Lockfiles, SBOMs oder Tool-Exporte aus dem Release-Branch. Jede Zeile beginnt ungeprüft.
Jede Komponente prüfen
Lizenz bestätigen, vollständigen Text beifügen, Copyleft und Konflikte eskalieren.
Mit Gates veröffentlichen
Keine ungeprüften Zeilen, stabile URL, Exporte aus demselben Snapshot.
Bei jedem Release pflegen
Drift-Prüfungen markieren Änderungen; erneut prüfen und veröffentlichen, bevor Käufer es bemerken.