Zum Hauptinhalt springen

Das Produkt

Ein kontrollierter Weg von dem, was Sie ausliefern, zu einem Nachweis, den Sie verschicken können

Import, Prüfung, Veröffentlichung und Aktualität: Jeder Schritt ist gesperrt, bis der vorherige besteht, damit die veröffentlichte Seite stets dem entspricht, was tatsächlich ausgeliefert wird. Hier ist der gesamte Ablauf.

Nichts ist veröffentlichungsfähig, bevor es bestätigt wurde. Copyleft- und Fehlende-Hinweis-Markierungen stammen aus einem Katalog von über 700 Lizenzen, nicht aus einem „passt schon“-Schalter. Wie eine Prüfung tatsächlich abläuft →

Möchten Sie das gemeinsam mit uns durchgehen? Live-Demo anfragen →

01Eingaben

Es liest, was Sie ohnehin schon erzeugen.

Verbinden Sie ein Repository, und der Bestand folgt jedem Push. Keine neue CI-Pipeline, kein zweiter Scanner zum Konfigurieren.

Oder bringen Sie die Dateien mit, die Sie bereits haben:

  • package-lock.json
  • pnpm-lock.yaml
  • yarn.lock
  • bun.lock
  • go.mod
  • Cargo.lock
  • + weitere

14 Formate in 9 Ökosystemen, einschließlich CycloneDX-SBOM-Uploads.

acme/platformVerbunden
main · Veröffentlichtdevelop · Test
  • Automatisch synchronisiert bei Push · vor 3 Stunden
  • 4 Abhängigkeiten hinzugefügt, 1 entfernt
  • Abhängigkeits-Kommentar zu #482 veröffentlicht

Kommentare zu Pull Requests und Merge Requests sind rein informativ, nichts blockiert Ihren Merge. SourceTrust liest Lockfiles und SBOMs, niemals Ihren Quellcode.

02Aktuell bleiben

Sie wissen, dass die Seite veraltet ist, bevor Ihr Kunde es merkt.

Weicht der aktuelle Bestand von Ihrem zuletzt veröffentlichten Snapshot ab, markiert das Projekt dies. Der Lizenzversions-Advisory warnt deutlich, wenn ein Paket die Lizenz wechselt. Optionales Security-Monitoring beobachtet OSV-Advisories ausschließlich für Ihr Team: Funde erscheinen nie auf der öffentlichen Seite.

  • Dashboard-Banner und Status-Pills benennen genau, was sich seit der veröffentlichten Revision verändert hat
  • Ein Änderungen-Tab listet hinzugefügte, aktualisierte und entfernte Pakete auf: Das macht die Korrektur zu einer Prüfung, nicht zu einer Ermittlung
  • Ein Klick veröffentlicht neu, und Publish-on-Merge kann den Kreis ganz ohne Ihr Zutun schließen

Wie die Drift-Erkennung funktioniert

03Sie kontrollieren, was sichtbar ist

Alle Sichtbarkeits-Einstellungen

Nachweise zu veröffentlichen heißt nicht, alles zu veröffentlichen.

Die größte Sorge bei einer öffentlichen Compliance-Seite ist Exposition. Jede Ebene davon liegt in Ihrer Hand.

  • Schützen Sie jede Seite mit einem Passwort; unsichtbarer Bot-Schutz hält Scraper fern
  • Indexierungs-Einstellungen pro Seite halten Seiten aus Suchmaschinen heraus
  • Lockfiles werden vor dem Upload in Ihrem Browser verarbeitet
  • Schwachstellenfunde bleiben ausschließlich für Anbieter, nie auf der öffentlichen Seite
  • Schreibgeschützte Betrachter- und Finanzrollen, Enterprise-SSO und optionale Zwei-Faktor-Authentifizierung
  • Interne Prüfnotizen des Teams sind niemals öffentlich sichtbar

Ein eingefrorener Snapshot. Jedes Format, das Due Diligence verlangt.

Die gehostete Seite und jeder Export entstehen aus demselben freigegebenen Snapshot, inklusive Herkunftsnachweis und fest eingebetteter öffentlicher URL. Sie können einander nicht widersprechen.

  • /acme/platform

    Gehostete Attestierungsseite

    Gebrandete, unveränderliche Snapshots mit Revisionsverlauf. Optional mit eigener Domain.

  • NOTICE

    Namensnennungsdateien

    THIRD_PARTY_LICENSES.md und NOTICE für das, was im Artefakt ausgeliefert wird.

  • SPDX

    Maschinenlesbar

    CycloneDX, SPDX, JSON, CSV und plist für Tools und Portale.

  • PDF

    Gebrandetes PDF

    Ein sauberes Offenlegungsdokument zum Anhängen an jeden Fragebogen.

Sehen Sie den gesamten Ablauf an einem echten Projekt.

Erstellen Sie ein Projekt, importieren Sie Ihren Bestand und prüfen Sie ihn, alles kostenlos. Sie zahlen erst, wenn Sie veröffentlichen.

Unbegrenzte Mitglieder in jedem Projekt inklusive.Preise ansehen →

Cookies auf sourcetrust.dev

Wir verwenden essenzielle Cookies für die Sicherheit, einschließlich der Missbrauchsprävention bei unserem Website-Scan und dem Anfrageformular für Live-Demos. Mit Ihrer Einwilligung nutzen wir außerdem optionale Analyse und Diagnostik (Google Tag Manager auf dieser Website und das Sentry-Browser-SDK in der SourceTrust-Anwendung, sofern konfiguriert). Siehe unsere Cookie-Richtlinie.