Vereinen Sie Importe, Lizenznachweise und Freigaben in einem Workflow. Veröffentlichen Sie die geprüfte Dokumentation und halten Sie sie aktuell.
Prüfanforderungen
LICENSENachweis gefunden
→
Menschliche PrüfungPflichten geklärt
→
Freigegeben
Import
Erfassen, was Pflichten erzeugt
Import per Auto-Sync von GitHub, GitLab oder Azure DevOps, oder aus über 10 Lockfile- und SBOM-Formaten
Jeder Import klassifiziert Pakete zunächst als neu, aktualisiert oder unverändert, sodass Sie genau sehen, was ankommen wird.
Mehr erfahren
Importieren Sie per Repository-Auto-Sync oder laden Sie CycloneDX SBOM, npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), Rust (Cargo.lock), Python (uv.lock, poetry.lock), NuGet (packages.lock.json), Maven (pom.xml), Gradle (gradle.lockfile), Composer (composer.lock), Bundler (Gemfile.lock) hoch. Jede Zeile ist eine Lizenz, die Sie erfüllen müssen. Fügen Sie Schriftarten, Icons, SDKs und manuelle Einträge hinzu, die automatisierte Importe übersehen. Nichts ist „erledigt“, bevor ein Mensch die Lizenz bestätigt; Importe beginnen als prüfungsbedürftig.
Legen Sie SaaS, Binärdatei oder Bibliothek als Kontext fest. SourceTrust zeigt die jeweils relevanten Lizenzrisiken auf.
Diese Wahl ist nicht kosmetisch. Sie verändert, welche Kompatibilitätswarnungen und Lizenzpflichten angezeigt werden.
Was die Engine prüft
Sie geben an, wie das Produkt verbreitet wird: gehosteter Dienst, ausgelieferte Binärdatei, Bibliothek oder eine Mischung. Diese Wahl ändert, welche Kompatibilitätswarnungen und Pflichten erscheinen, denn AGPL in einem SaaS-Backend ist eine andere rechtliche Frage als AGPL in einem internen Tool.
Warnungen nur für Muster, die reale Streitfälle verursacht haben: AGPL und SSPL in SaaS, GPL in ausgelieferten Binärdateien, BUSL, Elastic 2.0 in Managed Services, OFL-Schriftarten
Zusammengefasst: Zwanzig AGPL-Pakete ergeben eine Warnung, nicht zwanzig
Überwachung von Lizenzänderungen: Markiert Abhängigkeiten, deren festgeschriebene Version in einen bekannten Zeitraum mit Lizenzwechsel fällt, etwa Redis zu AGPL oder HashiCorp zu BUSL
Beispiel zur VeranschaulichungLizenz-Intelligenz
VerbreitungskontextSaaS
queue-workerAGPL-3.0
AGPL-Paket in Ihrem gehosteten Dienst
Prüfen Sie die AGPL-Netzwerkklausel, bevor dieses Paket live geht.
Lizenz- und Copyright-Hinweise beibehalten
Geführte Prüfung
Sichere Pakete freigeben. Ausnahmen prüfen.
Sichere, verifizierte Pakete werden gesammelt freigegeben. Der Rest bleibt gesperrt, bis Lizenz, Text und Pflichten geklärt sind.
Unbedenkliche automatisch freigeben
Ein Klick gibt alle Pakete mit permissiver Lizenz, geprüftem Text und ohne offene Pflichten frei. Sie sehen außerdem genau, warum der Rest übersprungen wurde.
Ein Assistent für den Rest
Ein Paket nach dem anderen, mit Fortschrittsbalken und den Optionen Freigeben, Überspringen oder Zurückstellen. Jedes zeigt eine verständliche Situationskarte: was das System erkannt hat, und die eine nächste Handlung.
Pflichten werden zu Prüfpunkten
Lizenzpflichten werden in Lizenzhinweise, die wir für Sie bereitstellen, und manuelle Schritte gegliedert, die nur Ihr Team ausführen kann. Jeder Punkt erklärt, was er für Sie bedeutet. Die Schaltfläche Veröffentlichen bleibt gesperrt, bis alle Punkte bestätigt sind.
Pflichten pro Paket prüfen
Gleichen Sie Lizenzen im SPDX-Stil ab, nicht rohe Manifest-Zeichenketten. Rufen Sie Lizenztext automatisch ab, geben Sie unbedenkliche Lizenzen per Sammelfreigabe frei, und lassen Sie Copyleft- und Verbreitungsrisiko aus dem Katalog sichtbar werden. Vollständiger Lizenztext ist vor der Veröffentlichung für hinweispflichtige Bedingungen erforderlich. Externe Pflichten müssen bestätigt werden, sonst wird die Veröffentlichung gesperrt.
Beispiel zur VeranschaulichungPakete
138 Pakete automatisch freigegeben.
4 Pakete benötigen Aufmerksamkeit.
charting-libGPL-3.0
Prüfung erforderlich
LizenzBestätigt als GPL-3.0
LizenztextAutomatisch vom System abgerufen
Entsprechenden Quellcode anbieten
Stellen Sie den Quellcode bereit, wenn Sie dieses Paket an Kunden ausliefern.
Haken Sie die manuellen Schritte ab.
Veröffentlichen
Eine Attestierungsseite pro Projekt veröffentlichen
Jedes Projekt erhält eine öffentliche Attestierungsseite mit Ihrem Branding auf Grundlage des geprüften Bestands. Verlinken Sie sie in Dokumentationen, Trust-Centern und Antworten auf Fragebögen. Nur freigegebene Pakete mit vollständigem Lizenztext erscheinen. Die Veröffentlichung bleibt gesperrt, bis Ihr Team die Angaben geprüft hat.
Beispiel zur VeranschaulichungGeprüft und veröffentlicht
Acme Platformsourcetrust.app/acme/platform
Jede Komponente auf dieser Seite hat die Prüfung von Acme Inc bestanden: Lizenz bestätigt, Lizenztext hinterlegt, Pflichten bestätigt.
Revision01
Konforme Dateien bei Bedarf herunterladen
Erzeugen Sie Lizenzangaben, NOTICE, JSON, PDF, CycloneDX und SPDX aus demselben eingefrorenen Snapshot wie die öffentliche Seite. Legen Sie sie in Repositories ab, hängen Sie sie an Veröffentlichungen an, oder bewahren Sie sie für Prüfungen auf. Die Exportdateien enthalten den Herkunftsnachweis und nach der Veröffentlichung die öffentliche URL.
NOTICEJSONPDFCycloneDXSPDX
Pflichten produktübergreifend steuern
Organisationsweite Übersicht zur Lizenzkonformität, projektübergreifende Bestandssuche und ein Audit-Trail für compliance-relevante Änderungen. Getrennte Branches Veröffentlicht und Test für verbundene Projekte. Der Lizenzkatalog wird ohne neue Bereitstellung gepflegt.
OrganisationProjekt (eines pro ausgeliefertem Produkt)
Die Seite und die Exporte jedes Projekts beschreiben nur dieses Produkt. Pflichten greifen nicht auf andere Projekte über.
Beginnen Sie mit den Dateien, die Sie bereits haben.
Kostenloser Import und Überprüfung. Keine Kreditkarte erforderlich.
Wir verwenden essenzielle Cookies für die Sicherheit, einschließlich der Missbrauchsprävention bei unserem Website-Scan und dem Anfrageformular für Live-Demos. Mit Ihrer Einwilligung nutzen wir außerdem optionale Analyse und Diagnostik (Google Tag Manager auf dieser Website und das Sentry-Browser-SDK in der SourceTrust-Anwendung, sofern konfiguriert). Siehe unsere Cookie-Richtlinie.