Preise
Ein Preis pro Produkt. Keine Nutzergebühren, keine Mindestbeträge
Recht, Engineering und Beschaffung arbeiten alle mit demselben Nachweis, deshalb berechnen wir nicht pro Kopf. Kostenlos, bis Sie veröffentlichen. 29 $/Monat oder 299 $/Jahr pro ausgeliefertem Produkt.
Pro Projekt
25 $/Monat pro Produkt29 $/Monat49 $/Jahr sparen
299 $ jährlich abgerechnet, 14 % günstiger als monatliche Zahlung (348 $).
Jedes Projekt umfasst
- Unbegrenzte Nutzer in Ihrer gesamten Organisation
- Import aus Ihrem Repository, Lockfiles & SBOMs
- Gebrandete Attestierungsseite mit Prüf-Gates
- Alle Exportformate aus einem Snapshot
- Automatischer Repository-Sync & Publish-Drift-Prüfungen
- 2 beobachtete Branches (Veröffentlicht + Test)
Kostenlos entwickeln. Zahlen erst bei Veröffentlichung.
Planen Sie mehrere Produkte oder eine Beschaffungsprüfung? Live-Demo anfragen.
Sie kontrollieren, was sichtbar ist
- Schützen Sie jede Seite mit einem Passwort; unsichtbarer Bot-Schutz hält Scraper fern
- Halten Sie Attestierungsseiten mit Indexierungs-Einstellungen pro Seite aus Suchmaschinen heraus
- Sicherheitsbefunde bleiben ausschließlich für Anbieter sichtbar. Sie erscheinen nie auf Ihrer öffentlichen Seite
Optionale Add-ons
Zusätzlicher beobachteter Branch
Zusätzlich zu Veröffentlicht + Test, pro Projekt
5 $/Monat50 $/Jahr
Eigene Domain
Ein Hostname für alle Attestierungsseiten in Ihrer Organisation
49 $/Monat499 $/Jahr
Security-Monitoring
Tägliche OSV-Advisory-Scans, ausschließlich für Anbieter, organisationsweit
200 $/Monat2000 $/Jahr
Zusätzlich zu jedem Projekt. Dieselbe Wahl zwischen monatlich und jährlich wie bei Ihrem Plan.
Kostenlos, solange Sie arbeiten
Erstellen Sie Projekte, importieren Sie Abhängigkeiten und prüfen Sie Lizenzen, so lange Sie möchten.
Abrechnung beginnt mit der Veröffentlichung
Es wird nichts berechnet, bis Sie zum ersten Mal veröffentlichen oder einen Export herunterladen.
Projekte frei wechseln
Archivieren Sie ein Projekt, um seinen Platz freizugeben: veröffentlichte Snapshots bleiben online.
01Warum pro Projekt
Günstiger, als den Nachweis unter Druck neu aufzubauen
Die meisten Teams erfassen Drittanbieter-Pflichten erst, wenn ein Deal, Audit oder eine rechtliche Prüfung es erzwingt, nachdem die Hektik bereits begonnen hat.
- Ein Enterprise-Deal verzögert, weil niemand aktuelle Drittanbieter-Lizenz-Offenlegung vorlegen kann
- Eine Audit-Woche damit verbracht, Namensnennungen aus Lockfiles und Erinnerung zu rekonstruieren
- Eine nach Stunden abgerechnete Rechtsprüfung für Abhängigkeiten, die niemand dokumentiert hat
Open-Source-Lizenzen sind durchsetzbare Urheberrechtslizenzen. Wenn Pflichten nicht erfüllt werden, haben Gerichte Anbieter zur Zahlung verurteilt.
900.000 €
Entr'ouvert v. Orange (France, 2024)
GPL-Code ohne Quellcode verbreitet. Einschließlich 150.000 € immateriellem Schadensersatz.
7.500 €
Steck v. AVM (Germany, 2024)
Ein einzelner Entwickler setzte LGPL-Pflichten gegenüber einem großen Anbieter durch.
Reale Fälle, keine Prognose für Ihr Produkt. Die Ergebnisse hängen von Gerichtsbarkeit und Einzelfall ab.
Durchsetzungsfälle lesenDiesen Nachweis aktuell, geprüft und veröffentlicht zu halten, kostet 299 $ im Jahr pro Projekt. Etwa 25 $ im Monat.
02Was enthalten ist
Alles in jedem Projekt enthalten
Erfassen
- Import per Repository-Auto-Sync oder aus SBOMs und Lockfiles (CycloneDX SBOM, npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock) und mehr)
- Zwei beobachtete Branches pro Projekt (Veröffentlicht + Test)
- Fehlenden Lizenztext und Pflichtenlücken vor der Veröffentlichung markieren
Bestätigen und verifizieren
- Klarer Überblick über jedes Paket im Projekt
- Lizenztext automatisch abrufen und unbedenkliche Lizenzen in Sammelaktion freigeben
- Lizenzidentität, vollständiger Text und Pflichten, gebunden an jede Komponente
- Freigabeschritte, bevor irgendetwas live geht
Veröffentlichen
- Gebrandete Attestierungsseite pro Produkt mit Prüf-Gates
- Vollständiger Lizenztext, kein vager Open-Source-Absatz
- Snapshot-Verlauf, Seiten-Watcher und optionale eigene Domain
- Exporte in mehreren Formaten aus demselben eingefrorenen Snapshot
Überwachen
- Sichtbarkeit von Publish-Drift, wenn der Bestand vom letzten Snapshot abweicht
- Lizenzversions-Advisory bei Lizenzwechseln von Paketen
- Repository-Auto-Sync und Review-Kommentare zu Abhängigkeiten
- Optionales OSV-Security-Monitoring-Add-on, nur für Anbieter
03Die Abrechnungseinheit
Was zählt als Projekt?
Ein Projekt ist ein ausgeliefertes Produkt, das Sie in SourceTrust erfassen, meist das Git-Repository (oder die Repositories) dahinter, plus eigener Bestand, Compliance-Seite und Exporte. Ein einzelnes Produkt umfasst oft Frontend, Backend, API und Worker in einem Nachweis.
- SPA, Backend und API aus derselben Codebasis
- Mobile App im App Store oder Play Store
- CLI, SDK oder eingebettetes Firmware-Paket
04FAQ
Fragen
Können wir mit einem Produkt starten?
Ja. Es gibt keine Mindestmenge. Beginnen Sie mit dem Produkt, das am genauesten geprüft wird, und fügen Sie weitere Posten hinzu, wenn Ihr Portfolio wächst.
Berechnen Sie pro Nutzer?
Nein. SourceTrust umfasst unbegrenzte Nutzer in Ihrer Organisation.
Können wir unsere eigene Domain nutzen?
Ja. Das Add-on kostet 49 $/Monat oder 499 $/Jahr pro Organisation, eine Gebühr für alle Compliance-Seiten in der Organisation. Nicht erstattungsfähig, sobald eingerichtet. Details finden Sie in unserer Rückerstattungsrichtlinie.
Ist das dasselbe wie die Veröffentlichung eines Schwachstellen-SBOM?
Nein. Eine Compliance-Seite zeigt Lizenzstatus, bestätigte Lizenzen, vollständigen Lizenztext und Namensnennungspflichten, die Beschaffungsprüfer kontrollieren. Ein rohes SBOM listet Komponentenversionen auf und wird oft als sensible Sicherheitsdaten behandelt. SourceTrust veröffentlicht, wonach Käufer bei der Lizenz-Due-Diligence fragen, keine Angriffsflächen-Karte.
Wann werde ich belastet?
Projekte erstellen, Abhängigkeiten importieren und Lizenzen prüfen ist kostenlos. Ein Projekt zählt zu Ihrem Abonnement ab der ersten Veröffentlichung oder dem ersten Export-Download. Archivieren Sie ein Projekt, um den Platz freizugeben.
Was sind beobachtete Branches?
Jedes verbundene Projekt beobachtet standardmäßig zwei Branches, auf GitHub, GitLab oder Azure DevOps: Veröffentlicht (speist die käuferseitige Attestierungsseite) und Test (interne Prüfung). Zusätzliche Slots über die enthaltenen zwei hinaus sind als Add-on pro Projekt verfügbar.
Scannen Sie unsere Projekte auf öffentliche Schwachstellen?
Nur wenn Sie Security-Monitoring hinzufügen (200 $/Monat oder 2000 $/Jahr pro Organisation). Es scannt Ihre Abhängigkeiten auf bekannte Advisories und benachrichtigt Ihr Team privat. Funde sind ausschließlich für Anbieter und erscheinen nie auf der öffentlichen Attestierungsseite.
Können wir zwischen monatlich und jährlich wechseln?
Ja. Ändern Sie den Abrechnungszeitraum in Ihren Kontoeinstellungen.
Bieten Sie Rechnungsstellung oder Jahresverträge an?
Ja, für mehrere Produkte oder Beschaffungsanforderungen: Schreiben Sie an hello@sourcetrust.dev.
Ihre genaue Gesamtsumme berechnen
Beantworten Sie ein paar Fragen zu dem, was Sie ausliefern; wir summieren Projekte und Add-ons, monatlich oder jährlich.
Öffnen Sie unsere eigene Lizenzseite, bevor Sie kaufen.
Das ist dasselbe Ergebnis, das Sie pro Projekt erhalten: live, gepflegt und jetzt sofort einsehbar.