Zum Hauptinhalt springen

0707Nachweis

Prüfen Sie es selbst. Wir bitten Sie nicht, einer Broschüre zu vertrauen

Sehen Sie, wie wir unseren eigenen Nachweis pflegen: dieselben Publish-Gates, Importpfade und Attestierungsseite, die auch Sie als Kunde erhalten.

Zuletzt aktualisiert: 2. Juli 2026

Artefakt-verifiziert

Wir laden herunter, was Sie ausliefern, und lesen die Lizenz darin.

Registry-Metadaten sind eine Behauptung, kein Nachweis. Bei jedem Import und Sync ruft SourceTrust genau das veröffentlichte Artefakt hinter jeder Abhängigkeit ab, sodass die Lizenz auf Ihrer Seite die ist, die tatsächlich ausgeliefert wird: das npm-Tarball, PyPI-Wheel, Crate, Jar, Gem oder Go-Modul.

  • Bytes werden gegen den eigenen Digest der Registry geprüft, bevor irgendetwas als vertrauenswürdig gilt
  • Die LICENSE-Datei wird aus dem Archiv extrahiert, nicht von einer Website abgelesen
  • Läuft von selbst beim Repository-Sync; ein Klick verifiziert das gesamte Projekt jederzeit erneut
Artefakt-verifiziert

Sechs ehrliche Zustände

Die Metadaten sagen MIT. Das Artefakt sagt GPL. Sie erfahren es von uns.

Jedes Paket landet in einem von sechs ehrlichen Verifizierungszuständen. Nichts wird einfach durchgewunken: Wenn die Datei im Paket der angegebenen Lizenz widerspricht, wird die Abweichung rot markiert, und die ausgelieferte Datei zählt.

Verifiziert

Der Lizenztext stimmt exakt mit dem ausgelieferten Artefakt überein.

Geändert

Eine bekannte Lizenz mit Änderungen; die Unterschiede werden angezeigt.

Abweichung

Eine Lizenz angegeben, eine andere ausgeliefert. Der wertvollste Fund.

Individuell

Ein proprietärer oder maßgeschneiderter Text, der menschliches Urteilsvermögen braucht.

Unbestätigt

Noch kein verifizierter Text; das Paket kann so nicht live gehen.

Nicht gefunden

Das Artefakt enthält überhaupt keine Lizenzdatei; auch das ist wissenswert.

Git für Compliance

Jede Veröffentlichung ist ein unveränderlicher, inhaltlich gehashter Snapshot.

Die Veröffentlichung friert den geprüften Bestand in einem Snapshot mit deterministischem Inhalts-Hash ein, verkettet mit seinem Vorgänger wie ein Commit. Käufer können die Snapshot-ID archivieren; Sie können Diffs erstellen und zurückrollen. Er kann nicht verändert werden, ohne eine neue Revision zu erzeugen.

  • Eine Snapshot-ID, die Käufer archivieren können

    Der Inhalts-Hash auf jeder Seite macht Manipulationen erkennbar: Identischer Inhalt wird ohne Effekt erneut veröffentlicht, geänderter Inhalt erzeugt eine neue Revision.

    Snapshot-ID 8c42af1 · Revision 12

  • Beliebige zwei Revisionen vergleichen

    Hinzugefügte, entfernte und geänderte Pakete, bis hin zu Versions- und Lizenzänderungen, damit Sie beantworten können, was sich zwischen der Seite, die sie gesehen haben, und der heutigen Seite geändert hat.

    +3 hinzugefügt · -1 entfernt · ~2 geändert

  • Mit einem Klick zurückrollen

    Veröffentlichen Sie jeden früheren Snapshot als neue Revision erneut. Die Historie bleibt erhalten; nichts wird überschrieben.

  • Ein nur erweiterbarer Audit-Trail

    Importe, Freigaben, Veröffentlichungen, Abzeichnungen und Rollbacks werden protokolliert, und eine öffentlich unbedenkliche Teilmenge erscheint als Changelog der Seite. Nachweisbare Sorgfalt, auf die Sie verweisen können.

Von Natur aus überprüfbar

Prüfen Sie es selbst. Wir bitten Sie nicht, einer Broschüre zu vertrauen

Sehen Sie, wie wir unseren eigenen Nachweis pflegen, lesen Sie die Grenzen in unserem Footer, und prüfen Sie dieselben Publish-Gates und Importpfade, die auch Sie als Kunde erhalten. Das ist der Nachweis, den Ihre Kunden und Auditoren überprüfen, bevor sie einem Anbieter vertrauen. Wir haben das gebaut, um Due Diligence zu überstehen, nicht um eine Präsentation zu gewinnen.

  • Sehen Sie unsere unter sourcetrust.dev/license. Dieselbe Attestierungsseite, die Sie pro Produkt veröffentlichen, mit denselben Publish-Gates und Importpfaden

  • Wir sagen es klar: Compliance-Infrastruktur, keine Rechtsberatung. Und Publish-Gates, damit Sie keine Pflichten behaupten können, die Sie nicht geprüft haben

  • Importpfade für echte Pflichtenquellen: CycloneDX SBOM, npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), Rust (Cargo.lock), Python (uv.lock, poetry.lock), NuGet (packages.lock.json), Maven (pom.xml), Gradle (gradle.lockfile), Composer (composer.lock), Bundler (Gemfile.lock)

  • SPDX-orientierter Katalog mit Pflichten- und Risikoableitung aus der Lizenz, keine manuellen „passt schon“-Schalter

  • Repository-Auto-Sync, Dual-Branch-Workflows und Sichtbarkeit von Publish-Drift

Live-Nachweis

Wir veröffentlichen, was wir verkaufen. Öffnen Sie unsere, bevor Sie kaufen

Keine Präsentation. Unser gepflegter Nachweis unter sourcetrust.dev/license ist dasselbe Ergebnis, das Sie pro Projekt erhalten. Sehen Sie, wie wir die Offenlegung aktuell halten, bevor Sie kaufen.

  • Jede Drittanbieter-Komponente gelistet mit bestätigter Lizenz
  • Vollständiger Lizenztext. Kein vager „wir nutzen Open Source“-Absatz
  • Herunterladbares Paket für Auditoren und Beschaffung
  • Publish-Gates, damit Sie keine Compliance behaupten, die Sie nicht geprüft haben

Wie Compliance aussieht

Jedes Produkt erhält einen geprüften Nachweis der Drittanbieter-Pflichten: was im Build steckt, unter welchen Bedingungen, und ob Hinweis- und Namensnennungspflichten erfüllt sind.

  • Öffentliche Compliance-Seite mit vollständigem Lizenztext
  • Namensnennungs- und Offenlegungs-Exporte für Releases
  • Drift-Markierungen bei Änderungen von Abhängigkeiten oder Lizenzen

Unsere Lizenzseite (gehostet auf sourcetrust.dev)

sourcetrust.dev/license

Live-Seite dieser Domain. Öffnen Sie sie, bevor Sie kaufen.

Unsere Lizenzseite öffnen

Liefern Sie nicht länger auf Verdacht aus

Erfassen Sie Ihre Pflichten vor dem nächsten Release

Legen Sie ein Projekt für jedes Repository an, prüfen Sie Ihre Pflichten, veröffentlichen Sie, wenn Sie bereit sind, und halten Sie den Nachweis bei jedem Release aktuell. Laden Sie Lizenz- und Namensnennungsdateien herunter, wenn Engineering sie braucht, mit Pipeline-Prüfungen, damit das nächste Update nicht zunichtemacht, was Sie bereits freigegeben haben. Ihr SOC-Bericht ist kein Ersatz.

Noch nicht bereit anzufangen? View pricing

Cookies auf sourcetrust.dev

Wir verwenden essenzielle Cookies für die Sicherheit, einschließlich der Missbrauchsprävention bei unserem Website-Scan und dem Anfrageformular für Live-Demos. Mit Ihrer Einwilligung nutzen wir außerdem optionale Analyse und Diagnostik (Google Tag Manager auf dieser Website und das Sentry-Browser-SDK in der SourceTrust-Anwendung, sofern konfiguriert). Siehe unsere Cookie-Richtlinie.