Saltar al contenido principal

0307Entregables

Cada producto obtiene un registro de cumplimiento siempre al día

Inventario revisado, página de atestación y exportaciones multiformato; compártelos como URL alojada, paquete de exportación o ambos, a partir de la misma instantánea.

Última actualización: 2 de julio de 2026

Entregable principal

Un inventario revisado, todos los formatos que pida la debida diligencia

Añade un proyecto por cada producto distribuido. SourceTrust mantiene las obligaciones revisadas y al día a medida que cambian las dependencias, y luego publica una prueba que los compradores pueden verificar: una página alojada, exportaciones para cuestionarios, o ambas a partir del mismo inventario.

Cada proyecto genera

Un registro de divulgación mantenido para compradores y auditores, además de archivos de exportación cuando ingeniería los necesita en git o en un paquete de versión.

  • Página de atestación pública

    Página de cara al comprador por proyecto, con los componentes aprobados y el texto completo de la licencia. Instantáneas inmutables con historial de revisiones. Se regenera cuando el inventario se vuelve a revisar y publicar.

  • Divulgación de licencias de terceros

    Divulgación completa de licencias para todo lo que hay en el producto: avisos de derechos de autor, nombres de licencia y texto de atribución para las raíces del repositorio y los paquetes de versión.

  • Archivos de atribución y NOTICE

    Atribución en formato breve que muchas licencias exigen dentro de los artefactos distribuidos. Delimitada al mismo inventario revisado que la página de atestación.

  • Exportaciones multiformato

    JSON, CSV, HTML, plist, CycloneDX, SPDX y PDF personalizado a partir de la misma instantánea. Incluye procedencia y la URL de la página pública cuando está publicada. Consulta Exportaciones para el catálogo completo.

Postura de licencias y atribución: lo que comprueban los revisores de compras en una lista de debida diligencia. No un SBOM público de vulnerabilidades. Publicamos licencias confirmadas y el texto completo de la licencia, no versiones de componentes mapeadas para análisis de superficie de ataque.

Cómo se mantiene alineado con lo que distribuyes

  • Cumplimiento siempre al día

    Las importaciones de tus repositorios y SBOM permanecen vinculadas a la revisión y la publicación. Cuando los paquetes se actualizan, las licencias cambian o la sincronización del repositorio detecta deriva, los proyectos afectados se señalan antes de que declares un cumplimiento que ya no mantienes.

  • Prueba compartible por proyecto

    Cada producto obtiene su propia página de cumplimiento pública cuando necesitas un enlace para documentación, cuestionarios, centros de confianza o ventas. Clientes y auditores ven los componentes aprobados, las licencias confirmadas y el texto completo de la licencia, solo para ese producto.

  • Exportaciones para versiones y auditorías

    THIRD_PARTY_LICENSES.md, NOTICE, JSON, CSV, PDF, CycloneDX y SPDX a partir de la misma instantánea de publicación congelada que tu página de atestación. Se generan cuando ingeniería necesita archivos en un repositorio o paquete de versión.

La mayoría de los equipos comparten el formato que pida la debida diligencia (URL, exportación o adjunto) a partir del mismo inventario aprobado. Los archivos de exportación están disponibles cuando ingeniería los necesita en git o en paquetes de versión.

Deja de distribuir a base de suposiciones

Mapea tus obligaciones antes de la próxima versión

Configura un proyecto por cada repositorio, revisa tus obligaciones, publica cuando estés listo y mantén el registro alineado con cada versión. Descarga los archivos de licencia y atribución cuando ingeniería los necesite, con comprobaciones de pipeline para que la próxima actualización no deshaga lo que ya aprobaste. Tu informe SOC no es un sustituto.

¿Todavía no estás listo para empezar? View pricing

Cookies en sourcetrust.dev

Usamos cookies esenciales por motivos de seguridad, incluida la prevención de abusos en nuestro análisis del sitio y en el formulario de solicitud de demostración. Con tu permiso, también usamos analítica y diagnósticos opcionales (Google Tag Manager en este sitio y el SDK de navegador de Sentry en la aplicación SourceTrust cuando esté configurado). Consulta nuestra política de cookies.