Zum Hauptinhalt springen

Nachweis

Sehen Sie unsere eigene Lizenzdokumentation.

Prüfen Sie die Dokumentation, die wir für SourceTrust veröffentlichen, mit demselben Workflow, der Ihrem Team zur Verfügung steht.

Live-Nachweis

Öffnen Sie unsere aktuelle Lizenzdokumentation.

Keine Präsentation. Unser gepflegter Nachweis unter sourcetrust.dev/license ist dasselbe Ergebnis, das Sie pro Projekt erhalten. Sehen Sie, wie wir die Offenlegung aktuell halten, bevor Sie kaufen.

  • Jede Drittanbieter-Komponente gelistet mit bestätigter Lizenz
  • Vollständiger Lizenztext. Kein vager „wir nutzen Open Source“-Absatz
  • Herunterladbares Paket für Auditoren und Beschaffung
  • Publish-Gates, damit Sie keine Compliance behaupten, die Sie nicht geprüft haben
Unsere Lizenzseite (gehostet auf sourcetrust.dev)
sourcetrust.dev/license

Live-Seite auf dieser Domain. Öffnen Sie sie vor dem Kauf.

Unsere Lizenzseite öffnen

Artefakt-verifiziert

Wir verifizieren die ausgelieferte Datei.

Registry-Metadaten sind eine Behauptung, kein Nachweis. Bei jedem Import und jeder Synchronisierung ruft SourceTrust das veröffentlichte Artefakt hinter jeder Abhängigkeit ab, sodass auf Ihrer Seite die Lizenz steht, die tatsächlich ausgeliefert wird. Geprüft werden der npm-Tarball, das PyPI-Wheel, das Crate, die JAR-Datei, das Gem oder das Go-Modul.

  1. Bytes werden mit dem Digest der Registry abgeglichen, bevor irgendetwas als vertrauenswürdig gilt

  2. Die LICENSE-Datei wird aus dem Archiv extrahiert, nicht von einer Website abgelesen

  3. Läuft von selbst beim Repository-Sync; ein Klick verifiziert das gesamte Projekt jederzeit erneut

Sechs ehrliche Zustände

Sechs Zustände. Abweichungen bleiben sichtbar.

Jedes Paket landet in einem von sechs ehrlichen Verifizierungszuständen. Nichts wird einfach durchgewunken: Wenn die Datei im Paket der angegebenen Lizenz widerspricht, wird die Abweichung rot markiert, und die ausgelieferte Datei zählt.

  • Verifiziert

    Der Lizenztext stimmt exakt mit dem ausgelieferten Artefakt überein.

  • Geändert

    Eine bekannte Lizenz mit Änderungen; die Unterschiede werden angezeigt.

  • Abweichung

    Eine Lizenz angegeben, eine andere ausgeliefert. Der wertvollste Fund.

  • Individuell

    Ein proprietärer oder maßgeschneiderter Text, der menschliches Urteilsvermögen braucht.

  • Unbestätigt

    Noch kein verifizierter Text; das Paket kann so nicht live gehen.

  • Nicht gefunden

    Das Artefakt enthält überhaupt keine Lizenzdatei; auch das ist wissenswert.

Git für Compliance

Jede Veröffentlichung erstellt eine unveränderliche Revision.

Die Veröffentlichung friert den geprüften Bestand in einem Snapshot mit deterministischem Inhalts-Hash ein, verkettet mit seinem Vorgänger wie ein Commit. Käufer können die Snapshot-ID archivieren; Sie können Diffs erstellen und zurückrollen. Er kann nicht verändert werden, ohne eine neue Revision zu erzeugen.

Mit einem Klick zurückrollen

Veröffentlichen Sie jeden früheren Snapshot als neue Revision erneut. Die Historie bleibt erhalten; nichts wird überschrieben.

Ein Audit-Trail, an den nur angehängt wird

Importe, Freigaben, Veröffentlichungen, Abzeichnungen und Rollbacks werden protokolliert, und eine öffentlich unbedenkliche Teilmenge erscheint als Changelog der Seite. Sorgfalt nach bestem Wissen, auf die Sie verweisen können.

Beispiel zur Veranschaulichung

Eine Snapshot-ID, die Käufer archivieren können

Snapshot-ID 8c42af1 · Revision 12

Der Inhalts-Hash auf jeder Seite macht Manipulationen erkennbar: Identischer Inhalt wird ohne Effekt erneut veröffentlicht, geänderter Inhalt erzeugt eine neue Revision.

Beliebige zwei Revisionen vergleichen

+3 hinzugefügt · -1 entfernt · ~2 geändert

Hinzugefügte, entfernte und geänderte Pakete, bis hin zu Versions- und Lizenzänderungen, damit Sie beantworten können, was sich zwischen der Seite, die sie gesehen haben, und der heutigen Seite geändert hat.

Beginnen Sie mit den Dateien, die Sie bereits haben.

Kostenloser Import und Überprüfung. Keine Kreditkarte erforderlich.

Kostenlos starten

Cookies auf sourcetrust.dev

Wir verwenden essenzielle Cookies für die Sicherheit, einschließlich der Missbrauchsprävention bei unserem Website-Scan und dem Anfrageformular für Live-Demos. Mit Ihrer Einwilligung nutzen wir außerdem optionale Analyse und Diagnostik (Google Tag Manager auf dieser Website und das Sentry-Browser-SDK in der SourceTrust-Anwendung, sofern konfiguriert). Siehe unsere Cookie-Richtlinie.