Zum Hauptinhalt springen

0407Exporte

SPDX, CycloneDX, PDF und NOTICE aus einem geprüften Snapshot exportieren

THIRD_PARTY_LICENSES.md, NOTICE, JSON, PDF, CycloneDX, SPDX und mehr, alle an denselben geprüften Bestand wie Ihre Attestationsseite gebunden.

Zuletzt aktualisiert: 19. Juli 2026

Wofür brauchen Sie die Daten?

Zwei SBOM-Standards, wählbare Spezifikationsversionen, beschaffungsfertig.

Derselbe geprüfte Snapshot beantwortet die Fragen eines Engineers, eines Juristen und einer Aufsichtsbehörde. Zitiert ein Vertrag die EU-Cyberresilienz-Verordnung oder die US Executive Order 14028, wählen Sie den Standard und die genannte Spezifikationsversion und laden herunter.

  • CycloneDX 1.5, 1.6 oder 1.7

    JSON oder XML, wählbar im Download-Dialog. Die Version, die eine Beschaffungs-Checkliste nennt, ist die Version, die Sie übergeben.

  • SPDX 2.3 oder 3.0.1

    Einschließlich 3.0.1 JSON-LD für Pipelines, die Linked Data verarbeiten.

  • Herkunftsnachweis auf jeder Datei

    Jeder Export gibt an, mit welcher veröffentlichten Revision er übereinstimmt, und warnt, wenn Ihr Bestand mit unveröffentlichten Änderungen voraus ist. Ergebnisse lassen sich bis zum Snapshot zurückverfolgen.

    Dieser Export stimmt mit Revision 8 auf der öffentlichen Attestierungsseite überein

  • Neun Formate aus einer Prüfung

    THIRD_PARTY_LICENSES.md, NOTICE, JSON, CSV, eigenständiges HTML, eine Xcode-Acknowledgements.plist, beide SBOMs und ein gebrandetes PDF. Nichts wird pro Format erneut geprüft, sodass sie nie voneinander abweichen können.

Exporte

Versandfertige Dateien aus demselben geprüften Snapshot

Fragebögen verlangen manchmal eine URL; Engineering braucht vielleicht Dateien in Git oder ein Release-Paket. Jeder Export stammt aus demselben eingefrorenen Snapshot wie Ihre Attestierungsseite, mit Herkunftsnachweis, der die Datei an eine bestimmte Revision bindet.

  • Menschenlesbare Offenlegung

    THIRD_PARTY_LICENSES.md, NOTICE und HTML-Pakete mit Copyright-Hinweisen, Lizenznamen und Namensnennungstexten, geeignet für Repository-Wurzelverzeichnisse und Release-Pakete.

  • Maschinenlesbare Datensätze

    JSON- und CSV-Exporte für CI-Prüfungen und interne Tools. Enthält Herkunfts-Metadaten und, sofern veröffentlicht, die öffentliche Seiten-URL.

  • Plattformspezifische Formate

    Apple plist für iOS-/macOS-Distributionen. Erzeugt aus demselben freigegebenen Bestand wie Ihre Compliance-Seite.

  • SBOM-Varianten auf Anfrage

    CycloneDX- (v1.5–1.7 JSON oder XML) und SPDX-Exporte (2.3 / 3.0.1) aus dem geprüften Snapshot, für Teams, die ein maschinenlesbares Paket brauchen, ohne ein rohes, schwachstellen-korrelierbares SBOM öffentlich zu veröffentlichen.

    Schicken Sie SPDX an die Beschaffung; behalten Sie die Attestierungs-URL als primären Nachweis.

  • Gebrandetes PDF

    Laden Sie ein gebrandetes Lizenz-Offenlegungs-PDF aus jedem veröffentlichten Snapshot herunter; nützlich, wenn ein Käufer einen Anhang statt eines Links möchte.

The page is the deliverable; exports are the escort

The attestation page is the primary deliverable, a maintained, buyer-readable record. Exports are there when engineering or procurement needs files in-repo, in a release bundle, or as an attachment. Same reviewed inventory either way.

Kann ich SPDX oder CycloneDX aus derselben Inventarliste erzeugen?

Ja. Wenn Exporte aus demselben eingefrorenen Publish-Snapshot wie Ihre Attestierungsseite stammen, beschreiben SPDX, CycloneDX, PDF und NOTICE-Dateien dieselbe geprüfte Inventarliste. Genau das hält Fragebögen und Engineering-Pakete konsistent.

Wann sollten Sie ein PDF statt einer URL senden?

Senden Sie ein PDF, wenn der Prozess des Käufers einen Anhang verlangt. Bevorzugen Sie die URL, wenn sie den Nachweis später erneut öffnen. Erzeugen Sie die Datei in jedem Fall aus dem freigegebenen Publish, nicht aus einem ungeprüften Import.

Was bedeutet Provenance bei einem Export?

Provenance bindet die Datei an eine bestimmte Publish-Revision und, wenn veröffentlicht, an die öffentliche Seiten-URL. Sie beantwortet, aus welchem Snapshot dieser Export stammt, damit Diligence keine Dateien aus verschiedenen Reviews vermischt.

Liefern Sie nicht länger auf Verdacht aus

Erfassen Sie Ihre Pflichten vor dem nächsten Release

Legen Sie ein Projekt für jedes Repository an, prüfen Sie Ihre Pflichten, veröffentlichen Sie, wenn Sie bereit sind, und halten Sie den Nachweis bei jedem Release aktuell. Laden Sie Lizenz- und Namensnennungsdateien herunter, wenn Engineering sie braucht, mit Pipeline-Prüfungen, damit das nächste Update nicht zunichtemacht, was Sie bereits freigegeben haben. Ihr SOC-Bericht ist kein Ersatz.

Noch nicht bereit anzufangen? View pricing

Cookies auf sourcetrust.dev

Wir verwenden essenzielle Cookies für die Sicherheit, einschließlich der Missbrauchsprävention bei unserem Website-Scan und dem Anfrageformular für Live-Demos. Mit Ihrer Einwilligung nutzen wir außerdem optionale Analyse und Diagnostik (Google Tag Manager auf dieser Website und das Sentry-Browser-SDK in der SourceTrust-Anwendung, sofern konfiguriert). Siehe unsere Cookie-Richtlinie.