Zum Hauptinhalt springen

Workflow

Vor der Veröffentlichung prüfen.

Vereinen Sie Importe, Lizenznachweise und Freigaben in einem Workflow. Veröffentlichen Sie die geprüfte Dokumentation und halten Sie sie aktuell.

Import

Erfassen, was Pflichten erzeugt

Import per Auto-Sync von GitHub, GitLab oder Azure DevOps, oder aus über 10 Lockfile- und SBOM-Formaten

Jeder Import klassifiziert Pakete zunächst als neu, aktualisiert oder unverändert, sodass Sie genau sehen, was ankommen wird.

Mehr erfahren

Importieren Sie per Repository-Auto-Sync oder laden Sie CycloneDX SBOM, npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), Rust (Cargo.lock), Python (uv.lock, poetry.lock), NuGet (packages.lock.json), Maven (pom.xml), Gradle (gradle.lockfile), Composer (composer.lock), Bundler (Gemfile.lock) hoch. Jede Zeile ist eine Lizenz, die Sie erfüllen müssen. Fügen Sie Schriftarten, Icons, SDKs und manuelle Einträge hinzu, die automatisierte Importe übersehen. Nichts ist „erledigt“, bevor ein Mensch die Lizenz bestätigt; Importe beginnen als prüfungsbedürftig.

Repository verbinden
Beispiel zur VeranschaulichungVorschau
acme/platformmain
web/package-lock.json
api/uv.lock
core/Cargo.lock
12 neu · 3 aktualisiert · 40 unverändert

Prüfung erforderlich

Verbreitungskontext

Warnungen richten sich nach Ihrer Auslieferung.

Legen Sie SaaS, Binärdatei oder Bibliothek als Kontext fest. SourceTrust zeigt die jeweils relevanten Lizenzrisiken auf.

Diese Wahl ist nicht kosmetisch. Sie verändert, welche Kompatibilitätswarnungen und Lizenzpflichten angezeigt werden.

Was die Engine prüft

Sie geben an, wie das Produkt verbreitet wird: gehosteter Dienst, ausgelieferte Binärdatei, Bibliothek oder eine Mischung. Diese Wahl ändert, welche Kompatibilitätswarnungen und Pflichten erscheinen, denn AGPL in einem SaaS-Backend ist eine andere rechtliche Frage als AGPL in einem internen Tool.

  • Warnungen nur für Muster, die reale Streitfälle verursacht haben: AGPL und SSPL in SaaS, GPL in ausgelieferten Binärdateien, BUSL, Elastic 2.0 in Managed Services, OFL-Schriftarten
  • Zusammengefasst: Zwanzig AGPL-Pakete ergeben eine Warnung, nicht zwanzig
  • Überwachung von Lizenzänderungen: Markiert Abhängigkeiten, deren festgeschriebene Version in einen bekannten Zeitraum mit Lizenzwechsel fällt, etwa Redis zu AGPL oder HashiCorp zu BUSL
Beispiel zur VeranschaulichungLizenz-Intelligenz
VerbreitungskontextSaaS
queue-workerAGPL-3.0

AGPL-Paket in Ihrem gehosteten Dienst

Prüfen Sie die AGPL-Netzwerkklausel, bevor dieses Paket live geht.

Lizenz- und Copyright-Hinweise beibehalten

Geführte Prüfung

Sichere Pakete freigeben. Ausnahmen prüfen.

Sichere, verifizierte Pakete werden gesammelt freigegeben. Der Rest bleibt gesperrt, bis Lizenz, Text und Pflichten geklärt sind.

Unbedenkliche automatisch freigeben

Ein Klick gibt alle Pakete mit permissiver Lizenz, geprüftem Text und ohne offene Pflichten frei. Sie sehen außerdem genau, warum der Rest übersprungen wurde.

Ein Assistent für den Rest

Ein Paket nach dem anderen, mit Fortschrittsbalken und den Optionen Freigeben, Überspringen oder Zurückstellen. Jedes zeigt eine verständliche Situationskarte: was das System erkannt hat, und die eine nächste Handlung.

Pflichten werden zu Prüfpunkten

Lizenzpflichten werden in Lizenzhinweise, die wir für Sie bereitstellen, und manuelle Schritte gegliedert, die nur Ihr Team ausführen kann. Jeder Punkt erklärt, was er für Sie bedeutet. Die Schaltfläche Veröffentlichen bleibt gesperrt, bis alle Punkte bestätigt sind.

Pflichten pro Paket prüfen

Gleichen Sie Lizenzen im SPDX-Stil ab, nicht rohe Manifest-Zeichenketten. Rufen Sie Lizenztext automatisch ab, geben Sie unbedenkliche Lizenzen per Sammelfreigabe frei, und lassen Sie Copyleft- und Verbreitungsrisiko aus dem Katalog sichtbar werden. Vollständiger Lizenztext ist vor der Veröffentlichung für hinweispflichtige Bedingungen erforderlich. Externe Pflichten müssen bestätigt werden, sonst wird die Veröffentlichung gesperrt.

Beispiel zur VeranschaulichungPakete
138 Pakete automatisch freigegeben.

4 Pakete benötigen Aufmerksamkeit.

charting-libGPL-3.0
Prüfung erforderlich
LizenzBestätigt als GPL-3.0
LizenztextAutomatisch vom System abgerufen

Entsprechenden Quellcode anbieten

Stellen Sie den Quellcode bereit, wenn Sie dieses Paket an Kunden ausliefern.

Haken Sie die manuellen Schritte ab.

Veröffentlichen

Eine Attestierungsseite pro Projekt veröffentlichen

Jedes Projekt erhält eine öffentliche Attestierungsseite mit Ihrem Branding auf Grundlage des geprüften Bestands. Verlinken Sie sie in Dokumentationen, Trust-Centern und Antworten auf Fragebögen. Nur freigegebene Pakete mit vollständigem Lizenztext erscheinen. Die Veröffentlichung bleibt gesperrt, bis Ihr Team die Angaben geprüft hat.

Attestierungsseite ansehen
Beispiel zur VeranschaulichungGeprüft und veröffentlicht

Konforme Dateien bei Bedarf herunterladen

Erzeugen Sie Lizenzangaben, NOTICE, JSON, PDF, CycloneDX und SPDX aus demselben eingefrorenen Snapshot wie die öffentliche Seite. Legen Sie sie in Repositories ab, hängen Sie sie an Veröffentlichungen an, oder bewahren Sie sie für Prüfungen auf. Die Exportdateien enthalten den Herkunftsnachweis und nach der Veröffentlichung die öffentliche URL.

NOTICEJSONPDFCycloneDXSPDX

Pflichten produktübergreifend steuern

Organisationsweite Übersicht zur Lizenzkonformität, projektübergreifende Bestandssuche und ein Audit-Trail für compliance-relevante Änderungen. Getrennte Branches Veröffentlicht und Test für verbundene Projekte. Der Lizenzkatalog wird ohne neue Bereitstellung gepflegt.

OrganisationProjekt (eines pro ausgeliefertem Produkt)

Die Seite und die Exporte jedes Projekts beschreiben nur dieses Produkt. Pflichten greifen nicht auf andere Projekte über.

Beginnen Sie mit den Dateien, die Sie bereits haben.

Kostenloser Import und Überprüfung. Keine Kreditkarte erforderlich.

Kostenlos starten

Cookies auf sourcetrust.dev

Wir verwenden essenzielle Cookies für die Sicherheit, einschließlich der Missbrauchsprävention bei unserem Website-Scan und dem Anfrageformular für Live-Demos. Mit Ihrer Einwilligung nutzen wir außerdem optionale Analyse und Diagnostik (Google Tag Manager auf dieser Website und das Sentry-Browser-SDK in der SourceTrust-Anwendung, sofern konfiguriert). Siehe unsere Cookie-Richtlinie.