Prueba
Consulta nuestro propio registro de licencias.
Examina los registros que publicamos para SourceTrust, con el mismo flujo de trabajo disponible para tu equipo.
Prueba en vivo
Abre nuestro registro de licencias publicado.
Nada de presentaciones. Nuestro registro mantenido en sourcetrust.dev/license es el mismo entregable que obtienes por proyecto. Comprueba cómo mantenemos la divulgación al día antes de comprar.
- Todos los componentes de terceros listados con una licencia confirmada
- Texto completo de la licencia. Nada de un párrafo vago sobre "usamos open source"
- Paquete descargable para auditores y compras
- Puertas de publicación para que no afirmes un cumplimiento que no has revisado
Página activa en este dominio; ábrela antes de comprar.
Abre nuestra página de licenciasVerificado por artefacto
Verificamos el archivo que se distribuye.
Los metadatos del registro son una afirmación, no una prueba. En cada importación y sincronización, SourceTrust obtiene el artefacto publicado exacto detrás de cada dependencia, para que la licencia de tu página sea la que realmente se distribuye: el tarball de npm, el wheel de PyPI, el crate, el jar, la gem o el módulo de Go.
Los bytes se verifican contra el digest propio del registro antes de confiar en nada
El archivo LICENSE se extrae de dentro del archivo comprimido, no se lee de un sitio web
Se ejecuta solo en la sincronización del repositorio; un clic vuelve a verificar todo el proyecto cuando quieras
Seis estados honestos
Seis estados. Las discrepancias siguen visibles.
Cada paquete se resuelve en uno de seis estados de verificación honestos. Nada se aprueba a ciegas: cuando el archivo dentro del paquete no coincide con la licencia declarada, la discrepancia se marca en rojo y el archivo distribuido prevalece.
Verificado
El texto de la licencia coincide exactamente con el artefacto distribuido.
Modificado
Una licencia conocida con modificaciones; se muestran las diferencias.
Discrepancia
Se declaró una licencia y se distribuyó otra. La detección más valiosa.
Personalizada
Un texto propietario o a medida que necesita el criterio de una persona.
Sin confirmar
Todavía no hay texto verificado; el paquete no puede publicarse así.
No encontrada
El artefacto no lleva ningún archivo de licencia; también vale la pena saberlo.
Git para el cumplimiento
Cada publicación crea una revisión inmutable.
Publicar congela el inventario revisado en una instantánea con un hash de contenido determinista, encadenada a su padre como un commit. Los compradores pueden archivar el ID de instantánea; tú puedes comparar versiones y revertir. No se puede alterar sin crear una nueva revisión.
Revierte con un clic
Vuelve a publicar cualquier instantánea anterior como una nueva revisión. El historial se conserva; nada se reescribe.
Un registro de auditoría de solo adición
Las importaciones, aprobaciones, publicaciones, firmas y reversiones quedan registradas, y un subconjunto seguro para hacer público se muestra como el registro de cambios de la página. Debida diligencia de buena fe que puedes señalar.
Un ID de instantánea que los compradores pueden archivar
ID de instantánea 8c42af1 · revisión 12El hash de contenido de cada página revela cualquier manipulación: el contenido idéntico se vuelve a publicar sin efecto, el contenido modificado genera una nueva revisión.
Compara dos revisiones cualesquiera
+3 añadidos · -1 eliminado · ~2 modificadosPaquetes añadidos, eliminados y modificados, hasta el nivel de cambios de versión y licencia, para que puedas responder qué cambió entre la página que vieron y la página de hoy.
Empieza con los archivos que ya tienes.
Gratis para importar y revisar. No se necesita tarjeta de crédito.
