Nachweis
Sehen Sie unsere eigene Lizenzdokumentation.
Prüfen Sie die Dokumentation, die wir für SourceTrust veröffentlichen, mit demselben Workflow, der Ihrem Team zur Verfügung steht.
Live-Nachweis
Öffnen Sie unsere aktuelle Lizenzdokumentation.
Keine Präsentation. Unser gepflegter Nachweis unter sourcetrust.dev/license ist dasselbe Ergebnis, das Sie pro Projekt erhalten. Sehen Sie, wie wir die Offenlegung aktuell halten, bevor Sie kaufen.
- Jede Drittanbieter-Komponente gelistet mit bestätigter Lizenz
- Vollständiger Lizenztext. Kein vager „wir nutzen Open Source“-Absatz
- Herunterladbares Paket für Auditoren und Beschaffung
- Publish-Gates, damit Sie keine Compliance behaupten, die Sie nicht geprüft haben
Live-Seite auf dieser Domain. Öffnen Sie sie vor dem Kauf.
Unsere Lizenzseite öffnenArtefakt-verifiziert
Wir verifizieren die ausgelieferte Datei.
Registry-Metadaten sind eine Behauptung, kein Nachweis. Bei jedem Import und jeder Synchronisierung ruft SourceTrust das veröffentlichte Artefakt hinter jeder Abhängigkeit ab, sodass auf Ihrer Seite die Lizenz steht, die tatsächlich ausgeliefert wird. Geprüft werden der npm-Tarball, das PyPI-Wheel, das Crate, die JAR-Datei, das Gem oder das Go-Modul.
Bytes werden mit dem Digest der Registry abgeglichen, bevor irgendetwas als vertrauenswürdig gilt
Die LICENSE-Datei wird aus dem Archiv extrahiert, nicht von einer Website abgelesen
Läuft von selbst beim Repository-Sync; ein Klick verifiziert das gesamte Projekt jederzeit erneut
Sechs ehrliche Zustände
Sechs Zustände. Abweichungen bleiben sichtbar.
Jedes Paket landet in einem von sechs ehrlichen Verifizierungszuständen. Nichts wird einfach durchgewunken: Wenn die Datei im Paket der angegebenen Lizenz widerspricht, wird die Abweichung rot markiert, und die ausgelieferte Datei zählt.
Verifiziert
Der Lizenztext stimmt exakt mit dem ausgelieferten Artefakt überein.
Geändert
Eine bekannte Lizenz mit Änderungen; die Unterschiede werden angezeigt.
Abweichung
Eine Lizenz angegeben, eine andere ausgeliefert. Der wertvollste Fund.
Individuell
Ein proprietärer oder maßgeschneiderter Text, der menschliches Urteilsvermögen braucht.
Unbestätigt
Noch kein verifizierter Text; das Paket kann so nicht live gehen.
Nicht gefunden
Das Artefakt enthält überhaupt keine Lizenzdatei; auch das ist wissenswert.
Git für Compliance
Jede Veröffentlichung erstellt eine unveränderliche Revision.
Die Veröffentlichung friert den geprüften Bestand in einem Snapshot mit deterministischem Inhalts-Hash ein, verkettet mit seinem Vorgänger wie ein Commit. Käufer können die Snapshot-ID archivieren; Sie können Diffs erstellen und zurückrollen. Er kann nicht verändert werden, ohne eine neue Revision zu erzeugen.
Mit einem Klick zurückrollen
Veröffentlichen Sie jeden früheren Snapshot als neue Revision erneut. Die Historie bleibt erhalten; nichts wird überschrieben.
Ein Audit-Trail, an den nur angehängt wird
Importe, Freigaben, Veröffentlichungen, Abzeichnungen und Rollbacks werden protokolliert, und eine öffentlich unbedenkliche Teilmenge erscheint als Changelog der Seite. Sorgfalt nach bestem Wissen, auf die Sie verweisen können.
Eine Snapshot-ID, die Käufer archivieren können
Snapshot-ID 8c42af1 · Revision 12Der Inhalts-Hash auf jeder Seite macht Manipulationen erkennbar: Identischer Inhalt wird ohne Effekt erneut veröffentlicht, geänderter Inhalt erzeugt eine neue Revision.
Beliebige zwei Revisionen vergleichen
+3 hinzugefügt · -1 entfernt · ~2 geändertHinzugefügte, entfernte und geänderte Pakete, bis hin zu Versions- und Lizenzänderungen, damit Sie beantworten können, was sich zwischen der Seite, die sie gesehen haben, und der heutigen Seite geändert hat.
Beginnen Sie mit den Dateien, die Sie bereits haben.
Kostenloser Import und Überprüfung. Keine Kreditkarte erforderlich.
