Saltar al contenido principal

Demuestra las obligaciones de licenciacon cada commit.

Una página de cumplimiento revisada por producto, a partir de los lockfiles y SBOM que ya tienes. Prueba mantenida, al día con lo que distribuyes.

Lee lo que ya generas

  • CycloneDX SBOM
  • npm (package-lock.json)
  • pnpm (pnpm-lock.yaml)
  • Yarn (yarn.lock)
  • Bun (bun.lock)
  • Go (go.mod)
  • Rust (Cargo.lock)
  • Python (uv.lock, poetry.lock)
  • NuGet (packages.lock.json)
  • Maven (pom.xml)
  • Gradle (gradle.lockfile)
  • Composer (composer.lock)
  • Bundler (Gemfile.lock)

01El problema

Una actualización rutinariapuede cambiar tusobligaciones legales.

Cada dependencia, fuente y SDK que distribuyes conlleva una licencia. La lista cambia en cada sprint, y un simple cambio de versión puede sustituir MIT por copyleft. Nadie se da cuenta hasta que un cliente pregunta.

Explora el cumplimiento de licencias

package-lock.json · una actualización de npm

"dependencies": {

- "charting-lib": "1.4.2"MIT
+ "charting-lib": "2.0.0"GPL-3.0

}

Obligación modificada: ahora exige divulgar el código fuente

247

componentes de terceros en un producto típico. Cada uno es una obligación distinta.

0

de tus fuentes, iconos y SDK aparecen en esa lista. Aun así, conllevan condiciones.

1

archivo NOTICE ausente puede incumplir las condiciones en cada versión que se distribuyó con él.

Una página. Revisada,publicada y siempreal día.

Importa el manifiesto, revisa cada licencia una vez y publica una página de atestación personalizada. Cada componente que aparece en ella superó tu revisión: licencia confirmada, texto archivado, obligaciones reconocidas.

  • Puerta de publicación: la página nunca puede afirmar lo que no has revisado
  • Tu marca, en tu URL o en la nuestra. Un enlace que compras puede abrir
  • La sincronización de repositorios la mantiene al día en cada versión

Leemos la licenciadentro del artefactoque realmente distribuyes.

La mayoría de las herramientas confían en lo que declaran los metadatos del registro. SourceTrust descarga el tarball exacto del que dependes, verifica los bytes contra el digest propio del registro y lee el archivo LICENSE que hay dentro. Cuando los metadatos y el artefacto no coinciden, te enteras por nosotros, no por el abogado de un comprador.

  • Verificado por hash contra el digest propio del registro antes de confiar en nada
  • Seis estados honestos por paquete, de Verificado a Discrepancia. Nada se aprueba a ciegas
  • Nueve ecosistemas: npm, PyPI, crates.io, Maven, Go y más
verificar charting-lib@2.0.0 · npmel registro dice MIT
  1. Obtener el artefacto

    Descargando charting-lib-2.0.0.tgz

  2. Verificar los bytes

    Integridad verificada · sha512-8c42af…

  3. Leer la licencia que hay dentro

    LICENSE, línea 1

    GNU GENERAL PUBLIC LICENSE

    Version 3, 29 June 2007

  4. Registrar la evidencia

    Texto completo, digest y hora de descarga guardados con la revisión

Discrepancia de licenciadeclarada MIT · distribuida con GPL-3.0

El archivo distribuido prevalece. Tus obligaciones siguen la GPL-3.0, no los metadatos.

04Cómo funciona

Del lockfile a una páginaque puedes enviar.

01

Importar

Conecta un repositorio en GitHub, GitLab o Azure DevOps, o sube un lockfile o SBOM. Leemos lo que ya generas. Sin necesidad de un nuevo pipeline.

02

Revisar

Confirma cada licencia una vez. El copyleft, los avisos ausentes y el riesgo de distribución salen a la luz automáticamente.

03

Publicar

Un clic para una página personalizada en tu URL. Bloqueada hasta que todo esté revisado, para que nunca puedas afirmar lo que no has comprobado.

04

Mantente al día

Cada push vuelve a importar tus dependencias. Las licencias seguras se aprueban solas, la deriva se señala, los merges pueden volver a publicar y la página nunca queda desactualizada en silencio.

Haz merge de un pull request. La página se actualiza sola.

Ve cómo funciona la sincronización de repositorios

05Por qué ahora

Lee los casos judiciales

Las infracciones de licenciase deciden en los tribunales.

Las licencias de open source son licencias de derechos de autor con condiciones. Cuando un producto se distribuye sin cumplirlas, los tribunales lo han tratado como una infracción, no como un simple desliz contractual. Estos dos casos se resolvieron en 2024.

900.000 EUR

Entr'ouvert v. Orange (France, 2024)

Código GPL distribuido sin el código fuente. Incluye 150.000 EUR en daños morales.

7.500 EUR

Steck v. AVM (Germany, 2024)

Un desarrollador individual hizo cumplir las obligaciones de la LGPL frente a un gran proveedor.

Ley de Ciberresiliencia de la UE

Los equipos que se preparan para la CRA ya piden a cada proveedor un registro actualizado y mantenido del código de terceros que distribuyen.

Cómo se relaciona la CRA con la divulgación de licencias

11 sep 2026

Se aplican las obligaciones de notificación de incidentes

11 dic 2027

Obligaciones principales, incluidos un SBOM y el marcado CE

15 M EUR

Sanción máxima, o el 2,5 % de la facturación

Las sanciones por las infracciones más graves pueden llegar a 15.000.000 EUR o el 2,5 % de la facturación anual mundial, así que los equipos de compras tratan cada vez más un registro de cadena de suministro mantenido como un requisito básico para cualquier proveedor. El propio SBOM de la CRA es documentación de componentes para las autoridades cuando la solicitan, no una página pública, y no responde a la pregunta de licencias que los compradores hacen por una vía paralela. Esa vía paralela es el registro que SourceTrust mantiene al día.

Es entonces cuando los equipos por fin miran

  • Un cliente empresarial pide pruebas de que las obligaciones de licencia de terceros se mantienen al día
  • Informe SOC 2, ISO 27001 o SOC 1 en mano. Entonces un comprador pregunta algo que tu cuestionario nunca cubrió
  • Debida diligencia de fusión, adquisición o inversión sobre propiedad intelectual y exposición a OSS
  • Versión importante con mucha rotación de dependencias; legal señala GPL/LGPL/AGPL
  • Nuevas fuentes o paquetes de iconos sin licencias documentadas
  • Archivo de atribución del repositorio desactualizado desde hace años

Un registro de atestación fechado y revisado es prueba de que te tomaste en serio estas obligaciones, el tipo de contexto que puedes entregarle a un comprador. No es asesoramiento jurídico, y ninguna herramienta puede garantizarte que estás a salvo de una reclamación.

Responde a cualquier solicituddesde la misma fuente de verdad.

Compras quiere una URL. Ingeniería quiere archivos en el repositorio. Legal quiere el texto completo de la licencia. Todo procede del mismo inventario revisado, así que la URL, la exportación y el adjunto nunca pueden discrepar.

  • Página alojada

    sourcetrust.app/acme/platform

    Un enlace limpio que un revisor abre y lee en minutos.

  • Legible por máquina

    sbom.spdx.json · cyclonedx.json

    CycloneDX, SPDX, JSON y CSV, directamente de la misma revisión.

  • Archivos listos para distribuir

    THIRD_PARTY_LICENSES.md · NOTICE

    Archivos de atribución para lo que realmente distribuyes, listos para hacer commit.

  • Para el cuestionario

    disclosure.pdf

    Un PDF personalizado para la revisión de proveedor que quiere un adjunto.

acme - zsh

$ curl -s sourcetrust.app/api/page/acme/platform.json

{

"name": "Acme Platform",

"revision": 12,

"packages": 247,

"copyleftVerdict": "none",

"complianceHealthGrade": "A",

"healthScore": 94,

"snapshot": "8c42af1"

}

Cada página incluye además JSON-LD de schema.org y un endpoint JSON abierto a CORS. Legible por la IA que hace la debida diligencia de tu comprador.

La capa de prueba

Un precio por producto.Sin tarifas por usuario.

Legal, ingeniería y compras acceden al mismo registro, así que no cobramos por persona. Empieza con el producto que está bajo escrutinio y añade más a medida que los distribuyas.

29 $/mes por producto

o 299 $ al año, facturado por producto distribuido


  • Usuarios ilimitados en toda tu organización
  • Gratis para crear, importar y revisar
  • La facturación empieza en la primera publicación o descarga
  • Todos los formatos de exportación, sincronización de repositorios, comprobaciones de deriva
Empieza gratis

Construido en Copenhague

Distribuye la prueba.

Configura tu primer producto en minutos. Importar y revisar es gratis. Solo pagas cuando publicas.

Cookies en sourcetrust.dev

Usamos cookies esenciales por motivos de seguridad, incluida la prevención de abusos en nuestro análisis del sitio y en el formulario de solicitud de demostración. Con tu permiso, también usamos analítica y diagnósticos opcionales (Google Tag Manager en este sitio y el SDK de navegador de Sentry en la aplicación SourceTrust cuando esté configurado). Consulta nuestra política de cookies.