Saltar al contenido principal

Prueba

Consulta nuestro propio registro de licencias.

Examina los registros que publicamos para SourceTrust, con el mismo flujo de trabajo disponible para tu equipo.

Prueba en vivo

Abre nuestro registro de licencias publicado.

Nada de presentaciones. Nuestro registro mantenido en sourcetrust.dev/license es el mismo entregable que obtienes por proyecto. Comprueba cómo mantenemos la divulgación al día antes de comprar.

  • Todos los componentes de terceros listados con una licencia confirmada
  • Texto completo de la licencia. Nada de un párrafo vago sobre "usamos open source"
  • Paquete descargable para auditores y compras
  • Puertas de publicación para que no afirmes un cumplimiento que no has revisado
Nuestra página de licencias (alojada en sourcetrust.dev)
sourcetrust.dev/license

Página activa en este dominio; ábrela antes de comprar.

Abre nuestra página de licencias

Verificado por artefacto

Verificamos el archivo que se distribuye.

Los metadatos del registro son una afirmación, no una prueba. En cada importación y sincronización, SourceTrust obtiene el artefacto publicado exacto detrás de cada dependencia, para que la licencia de tu página sea la que realmente se distribuye: el tarball de npm, el wheel de PyPI, el crate, el jar, la gem o el módulo de Go.

  1. Los bytes se verifican contra el digest propio del registro antes de confiar en nada

  2. El archivo LICENSE se extrae de dentro del archivo comprimido, no se lee de un sitio web

  3. Se ejecuta solo en la sincronización del repositorio; un clic vuelve a verificar todo el proyecto cuando quieras

Seis estados honestos

Seis estados. Las discrepancias siguen visibles.

Cada paquete se resuelve en uno de seis estados de verificación honestos. Nada se aprueba a ciegas: cuando el archivo dentro del paquete no coincide con la licencia declarada, la discrepancia se marca en rojo y el archivo distribuido prevalece.

  • Verificado

    El texto de la licencia coincide exactamente con el artefacto distribuido.

  • Modificado

    Una licencia conocida con modificaciones; se muestran las diferencias.

  • Discrepancia

    Se declaró una licencia y se distribuyó otra. La detección más valiosa.

  • Personalizada

    Un texto propietario o a medida que necesita el criterio de una persona.

  • Sin confirmar

    Todavía no hay texto verificado; el paquete no puede publicarse así.

  • No encontrada

    El artefacto no lleva ningún archivo de licencia; también vale la pena saberlo.

Git para el cumplimiento

Cada publicación crea una revisión inmutable.

Publicar congela el inventario revisado en una instantánea con un hash de contenido determinista, encadenada a su padre como un commit. Los compradores pueden archivar el ID de instantánea; tú puedes comparar versiones y revertir. No se puede alterar sin crear una nueva revisión.

Revierte con un clic

Vuelve a publicar cualquier instantánea anterior como una nueva revisión. El historial se conserva; nada se reescribe.

Un registro de auditoría de solo adición

Las importaciones, aprobaciones, publicaciones, firmas y reversiones quedan registradas, y un subconjunto seguro para hacer público se muestra como el registro de cambios de la página. Debida diligencia de buena fe que puedes señalar.

Ejemplo ilustrativo

Un ID de instantánea que los compradores pueden archivar

ID de instantánea 8c42af1 · revisión 12

El hash de contenido de cada página revela cualquier manipulación: el contenido idéntico se vuelve a publicar sin efecto, el contenido modificado genera una nueva revisión.

Compara dos revisiones cualesquiera

+3 añadidos · -1 eliminado · ~2 modificados

Paquetes añadidos, eliminados y modificados, hasta el nivel de cambios de versión y licencia, para que puedas responder qué cambió entre la página que vieron y la página de hoy.

Empieza con los archivos que ya tienes.

Gratis para importar y revisar. No se necesita tarjeta de crédito.

Empieza gratis

Cookies en sourcetrust.dev

Usamos cookies esenciales por motivos de seguridad, incluida la prevención de abusos en nuestro análisis del sitio y en el formulario de solicitud de demostración. Con tu permiso, también usamos analítica y diagnósticos opcionales (Google Tag Manager en este sitio y el SDK de navegador de Sentry en la aplicación SourceTrust cuando esté configurado). Consulta nuestra política de cookies.