Saltar al contenido principal

0707Prueba

Inspecciónalo. No te pedimos que confíes en un folleto

Mira cómo mantenemos nuestro propio registro: las mismas puertas de publicación, rutas de importación y página de atestación que obtienes como cliente.

Última actualización: 2 de julio de 2026

Verificado por artefacto

Descargamos lo que distribuyes y leemos la licencia que hay dentro.

Los metadatos del registro son una afirmación, no una prueba. En cada importación y sincronización, SourceTrust obtiene el artefacto publicado exacto detrás de cada dependencia, para que la licencia de tu página sea la que realmente se distribuye: el tarball de npm, el wheel de PyPI, el crate, el jar, la gem o el módulo de Go.

  • Los bytes se verifican contra el digest propio del registro antes de confiar en nada
  • El archivo LICENSE se extrae de dentro del archivo comprimido, no se lee de un sitio web
  • Se ejecuta solo en la sincronización del repositorio; un clic vuelve a verificar todo el proyecto cuando quieras
Verificado por artefacto

Seis estados honestos

Los metadatos dicen MIT. El artefacto dice GPL. Te enteras por nosotros.

Cada paquete se resuelve en uno de seis estados de verificación honestos. Nada se aprueba a ciegas: cuando el archivo dentro del paquete no coincide con la licencia declarada, la discrepancia se marca en rojo y el archivo distribuido prevalece.

Verificado

El texto de la licencia coincide exactamente con el artefacto distribuido.

Modificado

Una licencia conocida con modificaciones; se muestran las diferencias.

Discrepancia

Se declaró una licencia y se distribuyó otra. La detección más valiosa.

Personalizada

Un texto propietario o a medida que necesita el criterio de una persona.

Sin confirmar

Todavía no hay texto verificado; el paquete no puede publicarse así.

No encontrada

El artefacto no lleva ningún archivo de licencia; también vale la pena saberlo.

Git para el cumplimiento

Cada publicación es una instantánea inmutable con hash de contenido.

Publicar congela el inventario revisado en una instantánea con un hash de contenido determinista, encadenada a su padre como un commit. Los compradores pueden archivar el ID de instantánea; tú puedes comparar versiones y revertir. No se puede alterar sin crear una nueva revisión.

  • Un ID de instantánea que los compradores pueden archivar

    El hash de contenido de cada página revela cualquier manipulación: el contenido idéntico se vuelve a publicar sin efecto, el contenido modificado genera una nueva revisión.

    ID de instantánea 8c42af1 · revisión 12

  • Compara dos revisiones cualesquiera

    Paquetes añadidos, eliminados y modificados, hasta el nivel de cambios de versión y licencia, para que puedas responder qué cambió entre la página que vieron y la página de hoy.

    +3 añadidos · -1 eliminado · ~2 modificados

  • Revierte con un clic

    Vuelve a publicar cualquier instantánea anterior como una nueva revisión. El historial se conserva; nada se reescribe.

  • Un registro de auditoría de solo adición

    Las importaciones, aprobaciones, publicaciones, firmas y reversiones quedan registradas, y un subconjunto seguro para hacer público se muestra como el registro de cambios de la página. Debida diligencia de buena fe que puedes señalar.

Verificable por diseño

Inspecciónalo. No te pedimos que confíes en un folleto

Mira cómo mantenemos nuestro propio registro, lee los límites en nuestro pie de página y comprueba las mismas puertas de publicación y rutas de importación que obtienes como cliente. Esa es la prueba que tus clientes y auditores verifican antes de confiar en un proveedor. Construimos esto para sobrevivir a la debida diligencia, no para ganar una presentación.

  • Mira la nuestra en sourcetrust.dev/license. La misma página de atestación que publicas por producto, con las mismas puertas de publicación y rutas de importación

  • Lo decimos con claridad: infraestructura de cumplimiento, no asesoramiento jurídico. Y puertas de publicación para que no puedas afirmar obligaciones que no has revisado

  • Rutas de importación para fuentes reales de obligaciones: CycloneDX SBOM, npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), Rust (Cargo.lock), Python (uv.lock, poetry.lock), NuGet (packages.lock.json), Maven (pom.xml), Gradle (gradle.lockfile), Composer (composer.lock), Bundler (Gemfile.lock)

  • Catálogo orientado a SPDX con derivación de obligaciones y riesgo a partir de la licencia, no interruptores manuales de "creemos que está bien"

  • Sincronización automática de repositorios, flujos de trabajo de doble rama y visibilidad de la deriva en la publicación

Prueba en vivo

Publicamos lo que vendemos. Abre la nuestra antes de comprar

Nada de presentaciones. Nuestro registro mantenido en sourcetrust.dev/license es el mismo entregable que obtienes por proyecto. Comprueba cómo mantenemos la divulgación al día antes de comprar.

  • Todos los componentes de terceros listados con una licencia confirmada
  • Texto completo de la licencia. Nada de un párrafo vago sobre "usamos open source"
  • Paquete descargable para auditores y compras
  • Puertas de publicación para que no afirmes un cumplimiento que no has revisado

Cómo es el cumplimiento en la práctica

Cada producto obtiene un registro revisado de las obligaciones de terceros. Qué hay en la build, bajo qué condiciones, y si se cumplen los deberes de aviso y atribución.

  • Página de cumplimiento pública con el texto completo de la licencia
  • Exportaciones de atribución y divulgación para cada versión
  • Señales de deriva cuando cambian las dependencias o las licencias

Nuestra página de licencias (alojada en sourcetrust.dev)

sourcetrust.dev/license

Página activa en este dominio; ábrela antes de comprar.

Abre nuestra página de licencias

Deja de distribuir a base de suposiciones

Mapea tus obligaciones antes de la próxima versión

Configura un proyecto por cada repositorio, revisa tus obligaciones, publica cuando estés listo y mantén el registro alineado con cada versión. Descarga los archivos de licencia y atribución cuando ingeniería los necesite, con comprobaciones de pipeline para que la próxima actualización no deshaga lo que ya aprobaste. Tu informe SOC no es un sustituto.

¿Todavía no estás listo para empezar? View pricing

Cookies en sourcetrust.dev

Usamos cookies esenciales por motivos de seguridad, incluida la prevención de abusos en nuestro análisis del sitio y en el formulario de solicitud de demostración. Con tu permiso, también usamos analítica y diagnósticos opcionales (Google Tag Manager en este sitio y el SDK de navegador de Sentry en la aplicación SourceTrust cuando esté configurado). Consulta nuestra política de cookies.