Zum Hauptinhalt springen

Compliance-Seite

Was eine Lizenz-Compliance-Seite ist und was sie enthalten sollte

Eine Möglichkeit, einen gepflegten Offenlegungs-Nachweis bereitzustellen: geprüfter Bestand, vollständiger Lizenztext und Namensnennung, die Käufer überprüfen können.

Zuletzt aktualisiert: 2. Juli 2026

Auf dieser Seite

Was ist eine Lizenz-Compliance-Seite?

Eine Lizenz-Compliance-Seite ist eine stabile öffentliche URL mit den Drittanbieter-Komponenten eines ausgelieferten Produkts, geprüften Lizenzen und vollständigem Lizenztext. Beschaffung, Sicherheitsprüfer und Auditoren öffnen sie während der Due Diligence. Daher muss sie dem tatsächlich Ausgelieferten entsprechen, nicht einem Stand vom letzten Jahr.

Der geprüfte Teil ist entscheidend: Der OSSRA-Bericht 2025 von Black Duck stellte fest, dass 33 % der geprüften Codebasen Open-Source-Code ohne Lizenz oder mit angepasster Lizenz enthielten. Genau die Art von Komponenten, die menschliche Prüfung brauchen, bevor eine Seite sie redlich für sich beanspruchen kann.

Diese Seite erklärt das Konzept. Die Schritt-für-Schritt-Anleitung vor dem Teilen ist die Leitfäden-Seite „Checkliste für die Compliance-Seite“.

Was gehört auf eine überzeugende Seite?

Die Checkliste des Prüfers
  • Produktidentität: welches ausgelieferte Produkt die Seite abdeckt
  • Komponentenbestand mit identifizierbaren Namen und Versionen
  • Lizenzkennungen im SPDX-Stil, nach menschlicher Prüfung
  • Vollständiger Lizenztext oder zuverlässige Links dazu für jede Komponente
  • Namensnennungsblöcke, wo Lizenzen sie verlangen
  • Eine Revision oder ein Datum, damit Leser wissen, welche Veröffentlichung die Seite widerspiegelt

Was ist sie nicht?

  • Ein roher SBOM-Export ohne geprüfte Offenlegung.
  • Ein PDF, einmal per E-Mail verschickt und nie aktualisiert.
  • Eine Liste von npm-Paketen ohne Lizenztext.
  • Rechtsberatung oder eine Compliance-Garantie.

Nächster Schritt

Wenn Sie vom Lesen zur Umsetzung übergehen möchten:

Unsere Live-Seite prüfen

Cookies auf sourcetrust.dev

Wir verwenden essenzielle Cookies für die Sicherheit, einschließlich der Missbrauchsprävention bei unserem Website-Scan und dem Anfrageformular für Live-Demos. Mit Ihrer Einwilligung nutzen wir außerdem optionale Analyse und Diagnostik (Google Tag Manager auf dieser Website und das Sentry-Browser-SDK in der SourceTrust-Anwendung, sofern konfiguriert). Siehe unsere Cookie-Richtlinie.