Wenn Sie bereits CycloneDX-SBOMs, SPDX-Dateien oder Exporte aus FOSSA, Snyk, Mend oder Syft erzeugen, haben Sie das Rohmaterial für Lizenz-Compliance. Eine Software-Stückliste listet Komponenten auf: Namen, Versionen, Lieferanten, Hashes. Eine Lizenz-Compliance-Seite ergänzt geprüfte Lizenzkennungen, vollständigen Lizenztext, Namensnennung und eine stabile URL für Drittanbieter-Lizenz-Offenlegung.
SBOM-Arbeit unterstützt Security- und regulatorische Programme (einschließlich CRA-Komponentendokumentation). Lizenz-Compliance-Seiten beantworten Fragen von Beschaffung und Recht zu Open-Source-Lizenzpflichten. Die Pipeline von SBOM zur Compliance-Seite lautet: Import, Anreicherung, Prüfung, Veröffentlichung. Nicht unverändert exportieren und hochladen.