Saltar al contenido principal

0107Flujo de trabajo

De obligaciones desconocidas a una prueba defendible

Cinco pasos controlados (importar, revisar, publicar, exportar, gobernar) para que el artefacto distribuido de cada repositorio coincida con lo que representa su página de atestación.

Última actualización: 2 de julio de 2026

Los cinco pasos

Pon en práctica los deberes de licencia en cada versión

No es una capa de conveniencia sobre npm: es un camino controlado para que el artefacto distribuido de cada repositorio coincida con lo que declaran su página de cumplimiento y sus archivos de exportación.

OrganizaciónProyecto (uno por producto distribuido)
  • Inventariar lo que genera obligaciones

    Importa mediante sincronización automática del repositorio o sube CycloneDX SBOM, npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), Rust (Cargo.lock), Python (uv.lock, poetry.lock), NuGet (packages.lock.json), Maven (pom.xml), Gradle (gradle.lockfile), Composer (composer.lock), Bundler (Gemfile.lock). Cada fila es una licencia que debes satisfacer. Añade fuentes, iconos, SDK y entradas manuales que las importaciones automatizadas pasan por alto. Nada está "hecho" hasta que una persona confirma la licencia; las importaciones empiezan como pendientes de revisión.

  • Revisar las obligaciones por paquete

    Empareja licencias en formato SPDX, no cadenas de texto en bruto del manifiesto. Obtén automáticamente el texto de la licencia, aprueba en bloque las licencias seguras y saca a la luz el riesgo de copyleft y distribución a partir del catálogo. Se requiere el texto completo de la licencia antes de publicar para las condiciones que exigen aviso. Los deberes externos deben reconocerse, o la publicación queda bloqueada.

  • Publicar una página de atestación por proyecto

    Cada proyecto obtiene una página de atestación pública personalizada a partir del inventario revisado; enlázala desde la documentación, los centros de confianza y las respuestas a RFP. Solo aparecen los paquetes aprobados con el texto completo de la licencia. La publicación queda bloqueada hasta que tu equipo ha verificado lo que declaras.

  • Descarga archivos conformes cuando los necesites

    Genera exportaciones de divulgación, NOTICE, JSON, PDF, CycloneDX y SPDX a partir de la misma instantánea congelada que la página en vivo. Descárgalas en repositorios, adjúntalas a versiones o archívalas para auditorías. Las exportaciones incluyen procedencia y la URL pública cuando está publicada.

  • Gobierna las obligaciones en todos los productos

    Panel de cumplimiento para toda la organización, búsqueda de inventario entre proyectos y registro de auditoría para los cambios relevantes de cumplimiento. Carriles de rama Publicado frente a Prueba para los proyectos conectados. Catálogo de licencias mantenido sin necesidad de un nuevo despliegue.

La página y las exportaciones de cada proyecto describen solo ese producto. Las obligaciones no se mezclan entre proyectos. Ve los archivos de exportación →

Inteligencia de licencias

Misma licencia, deber distinto. Los avisos saben cómo distribuyes.

Declaras cómo se distribuye el producto: servicio alojado, binario distribuido, biblioteca, o una combinación. Esa elección cambia qué advertencias de compatibilidad y obligaciones aparecen, porque la AGPL en un backend SaaS es una cuestión legal distinta a la AGPL en una herramienta interna.

  • Avisos solo para los patrones que han causado disputas reales: AGPL y SSPL en SaaS, GPL en binarios distribuidos, BUSL, Elastic 2.0 en servicios gestionados, fuentes OFL
  • Deduplicado: veinte paquetes AGPL generan un solo aviso, no veinte
  • Vigilancia de cambios de licencia: señala las dependencias fijadas dentro de ventanas conocidas de cambio de licencia, como Redis a AGPL o HashiCorp a BUSL
Inteligencia de licencias

Revisión guiada

La revisión es un flujo guiado, no una tarea tediosa en una hoja de cálculo.

La mayoría de los paquetes se aprueban solos; tu criterio se reserva para el puñado que lo necesita. Y un paquete no puede publicarse hasta que su licencia está confirmada, su texto está archivado y todas las obligaciones aplicables están marcadas.

  • Aprobación automática de valores seguros

    Un clic aprueba todos los paquetes permisivos con texto verificado y sin obligaciones pendientes, y explica exactamente por qué omitió el resto.

    138 paquetes aprobados automáticamente · 4 necesitan atención

  • Un asistente para el resto

    Un paquete a la vez, con una barra de progreso y las opciones Aprobar, Omitir o Aparcar. Cada uno muestra una tarjeta de situación en lenguaje sencillo: lo que detectó el sistema y la única acción siguiente.

  • Las obligaciones se convierten en casillas

    El derecho de licencias se divide en avisos que generamos por ti y pasos manuales que solo tu equipo puede dar, cada uno con una explicación de lo que significa para ti. El botón Publicar permanece bloqueado hasta que se marcan.

    Comparte el código fuente si distribuyes este paquete a los clientes

  • Vista previa de la importación antes de confirmar nada

    Cada importación clasifica primero los paquetes como nuevos, actualizados o sin cambios, para que veas exactamente qué va a llegar.

    12 nuevos · 3 actualizados · 40 sin cambios

  • Licencias duales, resueltas

    Para los paquetes con MIT O Apache-2.0, eliges la rama que realmente usas, preseleccionada a partir de lo que llevaba el artefacto distribuido, y las obligaciones siguen tu elección.

  • Notas de equipo que se quedan internas

    Los revisores dejan comentarios en los paquetes para el siguiente revisor. Nunca se muestran en la página pública.

Deja de distribuir a base de suposiciones

Mapea tus obligaciones antes de la próxima versión

Configura un proyecto por cada repositorio, revisa tus obligaciones, publica cuando estés listo y mantén el registro alineado con cada versión. Descarga los archivos de licencia y atribución cuando ingeniería los necesite, con comprobaciones de pipeline para que la próxima actualización no deshaga lo que ya aprobaste. Tu informe SOC no es un sustituto.

¿Todavía no estás listo para empezar? View pricing

Cookies en sourcetrust.dev

Usamos cookies esenciales por motivos de seguridad, incluida la prevención de abusos en nuestro análisis del sitio y en el formulario de solicitud de demostración. Con tu permiso, también usamos analítica y diagnósticos opcionales (Google Tag Manager en este sitio y el SDK de navegador de Sentry en la aplicación SourceTrust cuando esté configurado). Consulta nuestra política de cookies.