01
Importar
Conecta un repositorio en GitHub, GitLab o Azure DevOps, o sube un lockfile o SBOM. Leemos lo que ya generas. Sin necesidad de un nuevo pipeline.
Una página de cumplimiento revisada por producto, a partir de los lockfiles y SBOM que ya tienes. Prueba mantenida, al día con lo que distribuyes.
Lee lo que ya generas
01El problema
Cada dependencia, fuente y SDK que distribuyes conlleva una licencia. La lista cambia en cada sprint, y un simple cambio de versión puede sustituir MIT por copyleft. Nadie se da cuenta hasta que un cliente pregunta.
"dependencies": {
}
247
componentes de terceros en un producto típico. Cada uno es una obligación distinta.
0
de tus fuentes, iconos y SDK aparecen en esa lista. Aun así, conllevan condiciones.
1
archivo NOTICE ausente puede incumplir las condiciones en cada versión que se distribuyó con él.
02La respuesta
Ve el flujo de trabajo completoImporta el manifiesto, revisa cada licencia una vez y publica una página de atestación personalizada. Cada componente que aparece en ella superó tu revisión: licencia confirmada, texto archivado, obligaciones reconocidas.
03La diferencia
Cómo funciona la verificaciónLa mayoría de las herramientas confían en lo que declaran los metadatos del registro. SourceTrust descarga el tarball exacto del que dependes, verifica los bytes contra el digest propio del registro y lee el archivo LICENSE que hay dentro. Cuando los metadatos y el artefacto no coinciden, te enteras por nosotros, no por el abogado de un comprador.
Obtener el artefacto
Descargando charting-lib-2.0.0.tgz
Verificar los bytes
Integridad verificada · sha512-8c42af…
Leer la licencia que hay dentro
LICENSE, línea 1
GNU GENERAL PUBLIC LICENSE
Version 3, 29 June 2007
Registrar la evidencia
Texto completo, digest y hora de descarga guardados con la revisión
El archivo distribuido prevalece. Tus obligaciones siguen la GPL-3.0, no los metadatos.
04Cómo funciona
01
Conecta un repositorio en GitHub, GitLab o Azure DevOps, o sube un lockfile o SBOM. Leemos lo que ya generas. Sin necesidad de un nuevo pipeline.
02
Confirma cada licencia una vez. El copyleft, los avisos ausentes y el riesgo de distribución salen a la luz automáticamente.
03
Un clic para una página personalizada en tu URL. Bloqueada hasta que todo esté revisado, para que nunca puedas afirmar lo que no has comprobado.
04
Cada push vuelve a importar tus dependencias. Las licencias seguras se aprueban solas, la deriva se señala, los merges pueden volver a publicar y la página nunca queda desactualizada en silencio.
Haz merge de un pull request. La página se actualiza sola.
Ve cómo funciona la sincronización de repositorios05Por qué ahora
Lee los casos judicialesLas licencias de open source son licencias de derechos de autor con condiciones. Cuando un producto se distribuye sin cumplirlas, los tribunales lo han tratado como una infracción, no como un simple desliz contractual. Estos dos casos se resolvieron en 2024.
900.000 EUR
Entr'ouvert v. Orange (France, 2024)
Código GPL distribuido sin el código fuente. Incluye 150.000 EUR en daños morales.
7.500 EUR
Steck v. AVM (Germany, 2024)
Un desarrollador individual hizo cumplir las obligaciones de la LGPL frente a un gran proveedor.
Los equipos que se preparan para la CRA ya piden a cada proveedor un registro actualizado y mantenido del código de terceros que distribuyen.
11 sep 2026
Se aplican las obligaciones de notificación de incidentes
11 dic 2027
Obligaciones principales, incluidos un SBOM y el marcado CE
15 M EUR
Sanción máxima, o el 2,5 % de la facturación
Las sanciones por las infracciones más graves pueden llegar a 15.000.000 EUR o el 2,5 % de la facturación anual mundial, así que los equipos de compras tratan cada vez más un registro de cadena de suministro mantenido como un requisito básico para cualquier proveedor. El propio SBOM de la CRA es documentación de componentes para las autoridades cuando la solicitan, no una página pública, y no responde a la pregunta de licencias que los compradores hacen por una vía paralela. Esa vía paralela es el registro que SourceTrust mantiene al día.
Es entonces cuando los equipos por fin miran
Un registro de atestación fechado y revisado es prueba de que te tomaste en serio estas obligaciones, el tipo de contexto que puedes entregarle a un comprador. No es asesoramiento jurídico, y ninguna herramienta puede garantizarte que estás a salvo de una reclamación.
06Salidas
Ve todos los formatos de exportaciónCompras quiere una URL. Ingeniería quiere archivos en el repositorio. Legal quiere el texto completo de la licencia. Todo procede del mismo inventario revisado, así que la URL, la exportación y el adjunto nunca pueden discrepar.
Página alojada
sourcetrust.app/acme/platform
Un enlace limpio que un revisor abre y lee en minutos.
Legible por máquina
sbom.spdx.json · cyclonedx.json
CycloneDX, SPDX, JSON y CSV, directamente de la misma revisión.
Archivos listos para distribuir
THIRD_PARTY_LICENSES.md · NOTICE
Archivos de atribución para lo que realmente distribuyes, listos para hacer commit.
Para el cuestionario
disclosure.pdf
Un PDF personalizado para la revisión de proveedor que quiere un adjunto.
$ curl -s sourcetrust.app/api/page/acme/platform.json
{
"name": "Acme Platform",
"revision": 12,
"packages": 247,
"copyleftVerdict": "none",
"complianceHealthGrade": "A",
"healthScore": 94,
"snapshot": "8c42af1"
}
Cada página incluye además JSON-LD de schema.org y un endpoint JSON abierto a CORS. Legible por la IA que hace la debida diligencia de tu comprador.
07Precios
Ve los precios completosLegal, ingeniería y compras acceden al mismo registro, así que no cobramos por persona. Empieza con el producto que está bajo escrutinio y añade más a medida que los distribuyas.
o 299 $ al año, facturado por producto distribuido
Construido en Copenhague
Configura tu primer producto en minutos. Importar y revisar es gratis. Solo pagas cuando publicas.
Cookies en sourcetrust.dev
Usamos cookies esenciales por motivos de seguridad, incluida la prevención de abusos en nuestro análisis del sitio y en el formulario de solicitud de demostración. Con tu permiso, también usamos analítica y diagnósticos opcionales (Google Tag Manager en este sitio y el SDK de navegador de Sentry en la aplicación SourceTrust cuando esté configurado). Consulta nuestra política de cookies.