0707Prueba
Inspecciónalo. No te pedimos que confíes en un folleto
Mira cómo mantenemos nuestro propio registro: las mismas puertas de publicación, rutas de importación y página de atestación que obtienes como cliente.
Última actualización: 2 de julio de 2026
Verificado por artefacto
Descargamos lo que distribuyes y leemos la licencia que hay dentro.
Los metadatos del registro son una afirmación, no una prueba. En cada importación y sincronización, SourceTrust obtiene el artefacto publicado exacto detrás de cada dependencia, para que la licencia de tu página sea la que realmente se distribuye: el tarball de npm, el wheel de PyPI, el crate, el jar, la gem o el módulo de Go.
- Los bytes se verifican contra el digest propio del registro antes de confiar en nada
- El archivo LICENSE se extrae de dentro del archivo comprimido, no se lee de un sitio web
- Se ejecuta solo en la sincronización del repositorio; un clic vuelve a verificar todo el proyecto cuando quieras
Seis estados honestos
Los metadatos dicen MIT. El artefacto dice GPL. Te enteras por nosotros.
Cada paquete se resuelve en uno de seis estados de verificación honestos. Nada se aprueba a ciegas: cuando el archivo dentro del paquete no coincide con la licencia declarada, la discrepancia se marca en rojo y el archivo distribuido prevalece.
El texto de la licencia coincide exactamente con el artefacto distribuido.
Una licencia conocida con modificaciones; se muestran las diferencias.
Se declaró una licencia y se distribuyó otra. La detección más valiosa.
Un texto propietario o a medida que necesita el criterio de una persona.
Todavía no hay texto verificado; el paquete no puede publicarse así.
El artefacto no lleva ningún archivo de licencia; también vale la pena saberlo.
Git para el cumplimiento
Cada publicación es una instantánea inmutable con hash de contenido.
Publicar congela el inventario revisado en una instantánea con un hash de contenido determinista, encadenada a su padre como un commit. Los compradores pueden archivar el ID de instantánea; tú puedes comparar versiones y revertir. No se puede alterar sin crear una nueva revisión.
Un ID de instantánea que los compradores pueden archivar
El hash de contenido de cada página revela cualquier manipulación: el contenido idéntico se vuelve a publicar sin efecto, el contenido modificado genera una nueva revisión.
ID de instantánea 8c42af1 · revisión 12
Compara dos revisiones cualesquiera
Paquetes añadidos, eliminados y modificados, hasta el nivel de cambios de versión y licencia, para que puedas responder qué cambió entre la página que vieron y la página de hoy.
+3 añadidos · -1 eliminado · ~2 modificados
Revierte con un clic
Vuelve a publicar cualquier instantánea anterior como una nueva revisión. El historial se conserva; nada se reescribe.
Un registro de auditoría de solo adición
Las importaciones, aprobaciones, publicaciones, firmas y reversiones quedan registradas, y un subconjunto seguro para hacer público se muestra como el registro de cambios de la página. Debida diligencia de buena fe que puedes señalar.
Verificable por diseño
Inspecciónalo. No te pedimos que confíes en un folleto
Mira cómo mantenemos nuestro propio registro, lee los límites en nuestro pie de página y comprueba las mismas puertas de publicación y rutas de importación que obtienes como cliente. Esa es la prueba que tus clientes y auditores verifican antes de confiar en un proveedor. Construimos esto para sobrevivir a la debida diligencia, no para ganar una presentación.
Mira la nuestra en sourcetrust.dev/license. La misma página de atestación que publicas por producto, con las mismas puertas de publicación y rutas de importación
Lo decimos con claridad: infraestructura de cumplimiento, no asesoramiento jurídico. Y puertas de publicación para que no puedas afirmar obligaciones que no has revisado
Rutas de importación para fuentes reales de obligaciones: CycloneDX SBOM, npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), Rust (Cargo.lock), Python (uv.lock, poetry.lock), NuGet (packages.lock.json), Maven (pom.xml), Gradle (gradle.lockfile), Composer (composer.lock), Bundler (Gemfile.lock)
Catálogo orientado a SPDX con derivación de obligaciones y riesgo a partir de la licencia, no interruptores manuales de "creemos que está bien"
Sincronización automática de repositorios, flujos de trabajo de doble rama y visibilidad de la deriva en la publicación
Prueba en vivo
Publicamos lo que vendemos. Abre la nuestra antes de comprar
Nada de presentaciones. Nuestro registro mantenido en sourcetrust.dev/license es el mismo entregable que obtienes por proyecto. Comprueba cómo mantenemos la divulgación al día antes de comprar.
- Todos los componentes de terceros listados con una licencia confirmada
- Texto completo de la licencia. Nada de un párrafo vago sobre "usamos open source"
- Paquete descargable para auditores y compras
- Puertas de publicación para que no afirmes un cumplimiento que no has revisado
Cómo es el cumplimiento en la práctica
Cada producto obtiene un registro revisado de las obligaciones de terceros. Qué hay en la build, bajo qué condiciones, y si se cumplen los deberes de aviso y atribución.
- Página de cumplimiento pública con el texto completo de la licencia
- Exportaciones de atribución y divulgación para cada versión
- Señales de deriva cuando cambian las dependencias o las licencias
Nuestra página de licencias (alojada en sourcetrust.dev)
Página activa en este dominio; ábrela antes de comprar.
Abre nuestra página de licenciasDeja de distribuir a base de suposiciones
Mapea tus obligaciones antes de la próxima versión
Configura un proyecto por cada repositorio, revisa tus obligaciones, publica cuando estés listo y mantén el registro alineado con cada versión. Descarga los archivos de licencia y atribución cuando ingeniería los necesite, con comprobaciones de pipeline para que la próxima actualización no deshaga lo que ya aprobaste. Tu informe SOC no es un sustituto.
¿Todavía no estás listo para empezar? View pricing