Zum Hauptinhalt springen

0507Attestation

Was Lizenz-Attestation ist (und warum Käufer danach fragen)

Eine gebrandete öffentliche Seite mit geprüften Drittanbieter-Lizenzen für ein ausgeliefertes Produkt. Health Scores, Snapshot-Historie, Seitenüberwachung und optionale eigene Domain, für Beschaffungsprüfer gebaut.

Zuletzt aktualisiert: 19. Juli 2026

Attestierungsseiten

Ein Link zum Einfügen in den Fragebogen, kein PDF, das Sie neu zusammenbauen

Enterprise-Beschaffung will einen Link zum Einfügen in einen Sicherheitsfragebogen, kein PDF, das jemand letztes Quartal zusammengebaut hat. Jedes Projekt veröffentlicht eine gebrandete, serverseitig gerenderte Attestierungsseite mit freigegebenen Paketen und vollständigem Lizenztext.

  • Teilbare URL pro Produkt

    Jedes veröffentlichte Projekt erhält eine stabile öffentliche URL mit freigegebenen Paketen, bestätigten Lizenzen und vollständigem Lizenztext. Entwickelt für Beschaffungsprüfer mit fünfzehn Minuten und einer Checkliste, nicht für Entwickler, die rohe Manifeste lesen.

    Fügen Sie den Link in Ihre Ausschreibungsantwort ein, statt einen weiteren Due-Diligence-Call zu vereinbaren.

  • Compliance-Score

    Ein beschaffungsfreundlicher Vollständigkeits-Indikator zeigt, wie viel des Bestands geprüft und veröffentlichungsfähig ist. Käufer sehen auf einen Blick, wie belastbar die Angaben sind; Ihr Team sieht, was die Veröffentlichung noch blockiert.

  • Unveränderlicher Snapshot-Verlauf

    Jede Veröffentlichung erzeugt eine eingefrorene Revision. Vergleichen Sie Snapshots, sehen Sie, was sich seit der letzten Veröffentlichung geändert hat, und behalten Sie archivierte Attestierungsseiten dauerhaft online: Käufer setzen ein Lesezeichen auf eine URL, die gültig bleibt.

  • Seiten-Watcher für Käufer

    Beschaffungskontakte können Revisionsupdates per E-Mail abonnieren. Wenn Sie nach einer Abhängigkeitsänderung neu veröffentlichen, werden Abonnenten benachrichtigt: ein Kreislauf, der den Nachweis aktuell hält, ganz ohne manuelle Ansprache.

  • Branding und eigene Domain

    Standardseiten liegen unter URLs im Stil sourcetrust.app/acme/platform: erst Ihre Organisation, dann das Projekt. Das optionale Add-on „Eigene Domain“ (49 $/Monat oder 499 $/Jahr pro Organisation) liefert jedes Projekt über Ihren eigenen Hostnamen aus, etwa licenses.yourcompany.com/platform.

  • Vertrauenssignale

    Optionaler Passwortschutz mit Bot-Schutz, Herausgeber-Signaturen auf Snapshots und ein SourceTrust-Vertrauenssiegel auf öffentlichen Seiten. Bewusst kein rohes SBOM: Lizenzstatus und Namensnennung, keine Angriffsflächen-Karte.

What buyers do not see

Attestation pages publish the legal and compliance subset: Component identity, license posture, notices, and attributions. They deliberately omit version-exact detail that would help attackers cross-reference known vulnerabilities.

Optional security monitoring ($200/mo or $2000/yr per organization) scans for OSV advisories on your side only, findings never appear on the public page.

Was ist Lizenz-Attestation?

Lizenz-Attestation ist ein gepflegter, käuferseitiger Nachweis, dass ein bestimmtes Produkt mit geprüften Drittanbieter-Lizenzen und Pflichten ausgeliefert wird. Es ist keine Marketingaussage und kein rohes SBOM-Dump. Es ist die Seite, die die Beschaffung öffnet, wenn sie Nachweis verlangt.

Automatisierung hilft, wenn die Seite an Import, Review-Gates und eingefrorene Publish-Snapshots gebunden ist. Ohne diese Schleife veraltet Attestation in dem Moment, in dem sich Abhängigkeiten ändern.

Warum fragen Käufer nach einer Attestierungsseite?

Weil Fragebögen und Diligence-Checklisten eine stabile URL brauchen, die sie später erneut öffnen können. Ein einmal per E-Mail versendetes PDF aktualisiert sich nicht, wenn sich Ihr Lockfile ändert. Eine geprüfte Seite mit Snapshot-Historie schon.

Wie unterscheidet sich Attestation von einem Scanner-Report?

Scanner-Reports helfen Ihrem Team, Probleme zu finden. Attestation ist die kontrollierte Teilmenge, die Sie nach außen vertreten wollen: Komponentenidentität, Lizenzlage, Notices und Attributionen, nach menschlicher Prüfung.

Für die Person, die den Link erhält

Die Antwort auf einem Bildschirm, nach der die Beschaffung sucht.

Das Erste auf jeder Seite ist das, was ein Anbieterprüfer tatsächlich braucht: ein konservatives Copyleft-Urteil, eine Buchstabennote zum Einfügen in ein Risiko-Dashboard, und eine namentlich genannte Person, die die Prüfung unterschrieben hat. In Minuten lesbar, kein PDF zum Entschlüsseln.

  • Copyleft-Urteil im Worst-Case berechnet: Ein Prüfer darf niemals „Kein Copyleft“ auf einer Seite sehen, die GPL ausliefert
  • Note A bis D mit einem Score von 0 bis 100: Lizenzabdeckung, Veröffentlichungsaktualität, Aktualität der Prüfung
  • Von einem Menschen geprüft: eine namentliche Signatur mit Titel und Datum, organisationsweit erzwingbar, wenn Sie das möchten
  • Aufruf-Analysen zeigen Ihnen, welche Käufer die Seite tatsächlich lesen
Für die Person, die den Link erhält

Ihre Seite, Ihre Regeln

White-Label, absichern oder aus Google heraushalten. Sie entscheiden.

Die Seite darf weder aussehen noch sich verhalten wie ein Drittanbieter-Tool. Branden Sie sie, liefern Sie sie von Ihrer eigenen Domain aus, und kontrollieren Sie genau, wer sie lesen kann.

  • Ihre Marke, ein Token

    Eine Hex-Markenfarbe steuert die obere Kante, Links und Akzente; laden Sie ein Logo hoch oder behalten Sie das Monogramm. Die Neueinfärbung wirkt live.

  • Ihre Domain, automatisches TLS

    Liefern Sie jede Seite über Ihren eigenen Hostnamen aus, mit einer anbieterspezifischen DNS-Anleitung und einem DNS-prüfen-Button. Bis zu zehn Hostnamen pro Organisation.

    licenses.acme.com/platform

  • Passwort plus unsichtbarer Bot-Schutz

    Sichern Sie jede Seite mit einem gemeinsamen Passwort und einer unsichtbaren Turnstile-Prüfung ab. Lesbar für einen Beschaffungsprüfer, verschlossen für Crawler, und zwingend mit noindex.

  • Vorschau, bevor irgendjemand sie sieht

    Eine authentifizierte Vorschau rendert die echte Seite aus Ihrem aktuellen Bestand hinter einem „Vorschau, nicht veröffentlicht“-Banner. Aus derselben Komponente gebaut wie die Live-Seite, sodass sie nie abweichen kann.

  • Ein Unternehmensindex, der mit Ihnen wächst

    Ihre Organisations-Startseite listet jede veröffentlichte Seite mit Revisions- und Paketanzahl auf. Schalten Sie es ab, wenn Sie das lieber nicht möchten.

    sourcetrust.app/acme

  • QR-Code und ein holografisches Siegel

    Jede Seite trägt ein überprüfbares Siegel mit der Snapshot-ID und exportiert einen QR-Code für Präsentationen, Verpackungen und Anbieterportale.

Liefern Sie nicht länger auf Verdacht aus

Erfassen Sie Ihre Pflichten vor dem nächsten Release

Legen Sie ein Projekt für jedes Repository an, prüfen Sie Ihre Pflichten, veröffentlichen Sie, wenn Sie bereit sind, und halten Sie den Nachweis bei jedem Release aktuell. Laden Sie Lizenz- und Namensnennungsdateien herunter, wenn Engineering sie braucht, mit Pipeline-Prüfungen, damit das nächste Update nicht zunichtemacht, was Sie bereits freigegeben haben. Ihr SOC-Bericht ist kein Ersatz.

Noch nicht bereit anzufangen? View pricing

Cookies auf sourcetrust.dev

Wir verwenden essenzielle Cookies für die Sicherheit, einschließlich der Missbrauchsprävention bei unserem Website-Scan und dem Anfrageformular für Live-Demos. Mit Ihrer Einwilligung nutzen wir außerdem optionale Analyse und Diagnostik (Google Tag Manager auf dieser Website und das Sentry-Browser-SDK in der SourceTrust-Anwendung, sofern konfiguriert). Siehe unsere Cookie-Richtlinie.