Das Produkt
Ein kontrollierter Weg von dem, was Sie ausliefern, zu einem Nachweis, den Sie verschicken können
Import, Prüfung, Veröffentlichung und Aktualität: Jeder Schritt ist gesperrt, bis der vorherige besteht, damit die veröffentlichte Seite stets dem entspricht, was tatsächlich ausgeliefert wird. Hier ist der gesamte Ablauf.
Nichts ist veröffentlichungsfähig, bevor es bestätigt wurde. Copyleft- und Fehlende-Hinweis-Markierungen stammen aus einem Katalog von über 700 Lizenzen, nicht aus einem „passt schon“-Schalter. Wie eine Prüfung tatsächlich abläuft →
Möchten Sie das gemeinsam mit uns durchgehen? Live-Demo anfragen →
01Eingaben
Es liest, was Sie ohnehin schon erzeugen.
Verbinden Sie ein Repository, und der Bestand folgt jedem Push. Keine neue CI-Pipeline, kein zweiter Scanner zum Konfigurieren.
Oder bringen Sie die Dateien mit, die Sie bereits haben:
- package-lock.json
- pnpm-lock.yaml
- yarn.lock
- bun.lock
- go.mod
- Cargo.lock
- + weitere
14 Formate in 9 Ökosystemen, einschließlich CycloneDX-SBOM-Uploads.
- Automatisch synchronisiert bei Push · vor 3 Stunden
- 4 Abhängigkeiten hinzugefügt, 1 entfernt
- Abhängigkeits-Kommentar zu #482 veröffentlicht
Kommentare zu Pull Requests und Merge Requests sind rein informativ, nichts blockiert Ihren Merge. SourceTrust liest Lockfiles und SBOMs, niemals Ihren Quellcode.
02Aktuell bleiben
Sie wissen, dass die Seite veraltet ist, bevor Ihr Kunde es merkt.
Weicht der aktuelle Bestand von Ihrem zuletzt veröffentlichten Snapshot ab, markiert das Projekt dies. Der Lizenzversions-Advisory warnt deutlich, wenn ein Paket die Lizenz wechselt. Optionales Security-Monitoring beobachtet OSV-Advisories ausschließlich für Ihr Team: Funde erscheinen nie auf der öffentlichen Seite.
- Dashboard-Banner und Status-Pills benennen genau, was sich seit der veröffentlichten Revision verändert hat
- Ein Änderungen-Tab listet hinzugefügte, aktualisierte und entfernte Pakete auf: Das macht die Korrektur zu einer Prüfung, nicht zu einer Ermittlung
- Ein Klick veröffentlicht neu, und Publish-on-Merge kann den Kreis ganz ohne Ihr Zutun schließen
03Sie kontrollieren, was sichtbar ist
Alle Sichtbarkeits-EinstellungenNachweise zu veröffentlichen heißt nicht, alles zu veröffentlichen.
Die größte Sorge bei einer öffentlichen Compliance-Seite ist Exposition. Jede Ebene davon liegt in Ihrer Hand.
- Schützen Sie jede Seite mit einem Passwort; unsichtbarer Bot-Schutz hält Scraper fern
- Indexierungs-Einstellungen pro Seite halten Seiten aus Suchmaschinen heraus
- Lockfiles werden vor dem Upload in Ihrem Browser verarbeitet
- Schwachstellenfunde bleiben ausschließlich für Anbieter, nie auf der öffentlichen Seite
- Schreibgeschützte Betrachter- und Finanzrollen, Enterprise-SSO und optionale Zwei-Faktor-Authentifizierung
- Interne Prüfnotizen des Teams sind niemals öffentlich sichtbar
04Ausgaben
Was eine Compliance-Seite enthalten mussEin eingefrorener Snapshot. Jedes Format, das Due Diligence verlangt.
Die gehostete Seite und jeder Export entstehen aus demselben freigegebenen Snapshot, inklusive Herkunftsnachweis und fest eingebetteter öffentlicher URL. Sie können einander nicht widersprechen.
/acme/platform
Gehostete Attestierungsseite
Gebrandete, unveränderliche Snapshots mit Revisionsverlauf. Optional mit eigener Domain.
NOTICE
Namensnennungsdateien
THIRD_PARTY_LICENSES.md und NOTICE für das, was im Artefakt ausgeliefert wird.
SPDX
Maschinenlesbar
CycloneDX, SPDX, JSON, CSV und plist für Tools und Portale.
PDF
Gebrandetes PDF
Ein sauberes Offenlegungsdokument zum Anhängen an jeden Fragebogen.
Tiefer einsteigen
Jeder Teil der Plattform auf einer eigenen, fokussierten Seite
- WorkflowFünf Schritte vom Bestandsimport bis zu den Publish-Gates: ein kontrollierter Ablauf pro ausgeliefertem Produkt.Workflow ansehen
- Git-SyncRepository verbinden, automatischer Import bei jedem Push, Veröffentlicht- und Test-Branches sowie Abhängigkeits-Kommentare zu jedem Pull Request oder Merge Request.Funktionsweise ansehen
- ErgebnisseAttestierungsseite, Lizenz-Offenlegung und Exporte in mehreren Formaten aus einem geprüften Snapshot.Ergebnisse ansehen
- ExporteTHIRD_PARTY_LICENSES.md, NOTICE, JSON, PDF, CycloneDX, SPDX und Herkunftsnachweise aus eingefrorenen Snapshots.Exportformate ansehen
- AttestierungFür Käufer sichtbare Seiten mit Score, Snapshot-Verlauf, Watchern und optionaler eigener Domain.Attestierungsseiten ansehen
- MonitoringPublish-Drift, Lizenz-Advisories, Repository-Sync und optionales Security-Monitoring nur für Anbieter.Monitoring ansehen
- NachweisSo pflegen wir unseren eigenen Nachweis: dieselben Publish-Gates und Importpfade, die auch Sie als Kunde erhalten.Nachweis prüfen
Fragen zur Plattform? hello@sourcetrust.dev
Sehen Sie den gesamten Ablauf an einem echten Projekt.
Erstellen Sie ein Projekt, importieren Sie Ihren Bestand und prüfen Sie ihn, alles kostenlos. Sie zahlen erst, wenn Sie veröffentlichen.
Unbegrenzte Mitglieder in jedem Projekt inklusive.Preise ansehen →