Exporta SPDX, CycloneDX, PDF y NOTICE desde una misma instantánea revisada
THIRD_PARTY_LICENSES.md, NOTICE, JSON, PDF, CycloneDX, SPDX y más, todo ligado al mismo inventario revisado que tu página de atestación.
Última actualización: 19 de julio de 2026
¿Para qué necesitas los datos?
Dos estándares de SBOM, versiones de especificación seleccionables, listos para compras.
La misma instantánea revisada responde a un ingeniero, un abogado y un regulador. Cuando un contrato cita la Ley de Ciberresiliencia de la UE o la Orden Ejecutiva 14028 de EE. UU., eliges el estándar y la versión de especificación que nombran, y descargas.
CycloneDX 1.5, 1.6 o 1.7
JSON o XML, seleccionable en el cuadro de descarga. La versión que nombra una lista de verificación de compras es la versión que entregas.
SPDX 2.3 o 3.0.1
Incluye JSON-LD de 3.0.1 para los pipelines que consumen datos enlazados.
Procedencia en cada archivo
Cada exportación indica con qué revisión publicada coincide, y avisa cuando tu inventario va por delante con cambios sin publicar. Los entregables se remontan a la instantánea.
Esta exportación coincide con la revisión 8 de la página de atestación pública
Nueve formatos a partir de una sola revisión
THIRD_PARTY_LICENSES.md, NOTICE, JSON, CSV, HTML independiente, un Acknowledgements.plist de Xcode, ambos SBOM y un PDF personalizado. Nada se vuelve a revisar por formato, así que nunca pueden discrepar.
Exportaciones
Archivos listos para distribuir a partir de la misma instantánea revisada
Los cuestionarios pueden pedir una URL; ingeniería puede necesitar archivos en git o en un paquete de versión. Cada exportación procede de la misma instantánea de publicación congelada que tu página de atestación, con procedencia que vincula el archivo a una revisión concreta.
Divulgación legible para humanos
THIRD_PARTY_LICENSES.md, NOTICE y paquetes HTML con avisos de derechos de autor, nombres de licencia y texto de atribución adecuados para las raíces de repositorio y los paquetes de versión.
Registros legibles por máquina
Exportaciones JSON y CSV para comprobaciones de CI y herramientas internas. Incluyen metadatos de procedencia y la URL de la página pública cuando está publicada.
Formatos específicos de plataforma
plist de Apple para distribuciones iOS/macOS. Generado a partir del mismo inventario aprobado que tu página de cumplimiento.
Variantes de SBOM cuando se piden
Exportaciones CycloneDX (v1.5–1.7 JSON o XML) y SPDX (2.3 / 3.0.1) a partir de la instantánea revisada, para equipos que necesitan un paquete legible por máquina sin publicar públicamente un SBOM en bruto correlacionable con vulnerabilidades.
Envía SPDX a compras; conserva la URL de atestación como la prueba principal.
PDF personalizado
Descarga un PDF de divulgación de licencias personalizado a partir de cualquier instantánea publicada; útil cuando un comprador quiere un adjunto en lugar de un enlace.
01
The page is the deliverable; exports are the escort
The attestation page is the primary deliverable, a maintained, buyer-readable record. Exports are there when engineering or procurement needs files in-repo, in a release bundle, or as an attachment. Same reviewed inventory either way.
02
¿Puedo generar SPDX o CycloneDX desde el mismo inventario?
Sí. Cuando las exportaciones provienen de la misma instantánea de publicación congelada que tu página de atestación, los archivos SPDX, CycloneDX, PDF y NOTICE describen el mismo inventario revisado. Eso es lo que mantiene alineados cuestionarios y paquetes de engineering.
03
¿Cuándo deberías enviar un PDF en lugar de una URL?
Envía un PDF cuando el proceso del comprador exija un adjunto. Prefiere la URL cuando vayan a reabrir el registro más tarde. En cualquier caso, genera el archivo desde la publicación aprobada, no desde una importación sin revisar.
04
¿Qué significa la procedencia en una exportación?
La procedencia vincula el archivo a una revisión de publicación concreta y, cuando está publicada, a la URL de la página pública. Responde de qué instantánea procede esta exportación, para que la diligencia no mezcle archivos de revisiones distintas.
Deja de distribuir a base de suposiciones
Mapea tus obligaciones antes de la próxima versión
Configura un proyecto por cada repositorio, revisa tus obligaciones, publica cuando estés listo y mantén el registro alineado con cada versión. Descarga los archivos de licencia y atribución cuando ingeniería los necesite, con comprobaciones de pipeline para que la próxima actualización no deshaga lo que ya aprobaste. Tu informe SOC no es un sustituto.
¿Todavía no estás listo para empezar? View pricing
Cookies en sourcetrust.dev
Usamos cookies esenciales por motivos de seguridad, incluida la prevención de abusos en nuestro análisis del sitio y en el formulario de solicitud de demostración. Con tu permiso, también usamos analítica y diagnósticos opcionales (Google Tag Manager en este sitio y el SDK de navegador de Sentry en la aplicación SourceTrust cuando esté configurado). Consulta nuestra política de cookies.