Reúne importaciones, pruebas de licencias y aprobaciones en un solo flujo de trabajo. Publica el registro revisado y mantenlo actualizado.
Requisitos de revisión
LICENSEEvidencia encontrada
→
Revisión humanaObligaciones resueltas
→
Aprobado
Importar
Inventariar lo que genera obligaciones
Importa desde sincronización automática con GitHub, GitLab o Azure DevOps, o más de 10 formatos de lockfile y SBOM
Cada importación clasifica primero los paquetes como nuevos, actualizados o sin cambios, para que veas exactamente qué va a llegar.
Más información
Importa mediante sincronización automática del repositorio o sube CycloneDX SBOM, npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), Rust (Cargo.lock), Python (uv.lock, poetry.lock), NuGet (packages.lock.json), Maven (pom.xml), Gradle (gradle.lockfile), Composer (composer.lock), Bundler (Gemfile.lock). Cada fila es una licencia que debes satisfacer. Añade fuentes, iconos, SDK y entradas manuales que las importaciones automatizadas pasan por alto. Nada está "hecho" hasta que una persona confirma la licencia; las importaciones empiezan como pendientes de revisión.
Las advertencias se adaptan a tu forma de distribuir.
Establece el contexto como SaaS, binario o biblioteca. SourceTrust muestra los riesgos de licencias que se aplican.
Esta elección no es cosmética. Cambia qué advertencias de compatibilidad y obligaciones de licencia aparecen.
Qué comprueba el motor
Declaras cómo se distribuye el producto: servicio alojado, binario distribuido, biblioteca, o una combinación. Esa elección cambia qué advertencias de compatibilidad y obligaciones aparecen, porque la AGPL en un backend SaaS es una cuestión legal distinta a la AGPL en una herramienta interna.
Avisos solo para los patrones que han causado disputas reales: AGPL y SSPL en SaaS, GPL en binarios distribuidos, BUSL, Elastic 2.0 en servicios gestionados, fuentes OFL
Deduplicado: veinte paquetes AGPL generan un solo aviso, no veinte
Vigilancia de cambios de licencia: señala las dependencias fijadas dentro de ventanas conocidas de cambio de licencia, como Redis a AGPL o HashiCorp a BUSL
Ejemplo ilustrativoInteligencia de licencias
Contexto de distribuciónSaaS
queue-workerAGPL-3.0
Paquete AGPL en tu servicio alojado
Revisa la cláusula de red de la AGPL antes de que este paquete se publique.
Conservar los avisos de licencia y derechos de autor
Revisión guiada
Aprueba los paquetes seguros. Revisa las excepciones.
Los paquetes seguros y verificados se aprueban en bloque. Los demás siguen bloqueados hasta resolver la licencia, el texto y las obligaciones.
Aprobación automática de valores seguros
Un clic aprueba todos los paquetes permisivos con texto verificado y sin obligaciones pendientes, y explica exactamente por qué omitió el resto.
Un asistente para el resto
Un paquete a la vez, con una barra de progreso y las opciones Aprobar, Omitir o Aparcar. Cada uno muestra una tarjeta de situación en lenguaje sencillo: lo que detectó el sistema y la única acción siguiente.
Las obligaciones se convierten en casillas
El derecho de licencias se divide en avisos que generamos por ti y pasos manuales que solo tu equipo puede dar, cada uno con una explicación de lo que significa para ti. El botón Publicar permanece bloqueado hasta que se marcan.
Revisar las obligaciones por paquete
Empareja licencias en formato SPDX, no cadenas de texto en bruto del manifiesto. Obtén automáticamente el texto de la licencia, aprueba en bloque las licencias seguras y saca a la luz el riesgo de copyleft y distribución a partir del catálogo. Se requiere el texto completo de la licencia antes de publicar para las condiciones que exigen aviso. Los deberes externos deben reconocerse, o la publicación queda bloqueada.
Ejemplo ilustrativoPaquetes
138 paquetes aprobados automáticamente.
4 paquetes necesitan atención.
charting-libGPL-3.0
Necesita revisión
LicenciaConfirmada como GPL-3.0
Texto de la licenciaObtenido automáticamente por el sistema
Ofrecer el código fuente correspondiente
Comparte el código fuente si distribuyes este paquete a los clientes.
Marca los pasos manuales.
Publicar
Publicar una página de atestación por proyecto
Cada proyecto obtiene una página de atestación pública personalizada a partir del inventario revisado; enlázala desde la documentación, los centros de confianza y las respuestas a RFP. Solo aparecen los paquetes aprobados con el texto completo de la licencia. La publicación queda bloqueada hasta que tu equipo ha verificado lo que declaras.
Todos los componentes de esta página superaron la revisión de Acme Inc: licencia confirmada, texto de la licencia archivado, obligaciones reconocidas.
Revisión01
Descarga archivos conformes cuando los necesites
Genera exportaciones de divulgación, NOTICE, JSON, PDF, CycloneDX y SPDX a partir de la misma instantánea congelada que la página en vivo. Descárgalas en repositorios, adjúntalas a versiones o archívalas para auditorías. Las exportaciones incluyen procedencia y la URL pública cuando está publicada.
NOTICEJSONPDFCycloneDXSPDX
Gobierna las obligaciones en todos los productos
Panel de cumplimiento para toda la organización, búsqueda de inventario entre proyectos y registro de auditoría para los cambios relevantes de cumplimiento. Carriles de rama Publicado frente a Prueba para los proyectos conectados. Catálogo de licencias mantenido sin necesidad de un nuevo despliegue.
OrganizaciónProyecto (uno por producto distribuido)
La página y las exportaciones de cada proyecto describen solo ese producto. Las obligaciones no se mezclan entre proyectos.
Empieza con los archivos que ya tienes.
Gratis para importar y revisar. No se necesita tarjeta de crédito.
Usamos cookies esenciales por motivos de seguridad, incluida la prevención de abusos en nuestro análisis del sitio y en el formulario de solicitud de demostración. Con tu permiso, también usamos analítica y diagnósticos opcionales (Google Tag Manager en este sitio y el SDK de navegador de Sentry en la aplicación SourceTrust cuando esté configurado). Consulta nuestra política de cookies.