Saltar al contenido principal

Flujo de trabajo

Revisa antes de lanzar.

Reúne importaciones, pruebas de licencias y aprobaciones en un solo flujo de trabajo. Publica el registro revisado y mantenlo actualizado.

Importar

Inventariar lo que genera obligaciones

Importa desde sincronización automática con GitHub, GitLab o Azure DevOps, o más de 10 formatos de lockfile y SBOM

Cada importación clasifica primero los paquetes como nuevos, actualizados o sin cambios, para que veas exactamente qué va a llegar.

Más información

Importa mediante sincronización automática del repositorio o sube CycloneDX SBOM, npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), Rust (Cargo.lock), Python (uv.lock, poetry.lock), NuGet (packages.lock.json), Maven (pom.xml), Gradle (gradle.lockfile), Composer (composer.lock), Bundler (Gemfile.lock). Cada fila es una licencia que debes satisfacer. Añade fuentes, iconos, SDK y entradas manuales que las importaciones automatizadas pasan por alto. Nada está "hecho" hasta que una persona confirma la licencia; las importaciones empiezan como pendientes de revisión.

Conectar tu repositorio
Ejemplo ilustrativoVista previa
acme/platformmain
web/package-lock.json
api/uv.lock
core/Cargo.lock
12 nuevos · 3 actualizados · 40 sin cambios

Necesita revisión

Contexto de distribución

Las advertencias se adaptan a tu forma de distribuir.

Establece el contexto como SaaS, binario o biblioteca. SourceTrust muestra los riesgos de licencias que se aplican.

Esta elección no es cosmética. Cambia qué advertencias de compatibilidad y obligaciones de licencia aparecen.

Qué comprueba el motor

Declaras cómo se distribuye el producto: servicio alojado, binario distribuido, biblioteca, o una combinación. Esa elección cambia qué advertencias de compatibilidad y obligaciones aparecen, porque la AGPL en un backend SaaS es una cuestión legal distinta a la AGPL en una herramienta interna.

  • Avisos solo para los patrones que han causado disputas reales: AGPL y SSPL en SaaS, GPL en binarios distribuidos, BUSL, Elastic 2.0 en servicios gestionados, fuentes OFL
  • Deduplicado: veinte paquetes AGPL generan un solo aviso, no veinte
  • Vigilancia de cambios de licencia: señala las dependencias fijadas dentro de ventanas conocidas de cambio de licencia, como Redis a AGPL o HashiCorp a BUSL
Ejemplo ilustrativoInteligencia de licencias
Contexto de distribuciónSaaS
queue-workerAGPL-3.0

Paquete AGPL en tu servicio alojado

Revisa la cláusula de red de la AGPL antes de que este paquete se publique.

Conservar los avisos de licencia y derechos de autor

Revisión guiada

Aprueba los paquetes seguros. Revisa las excepciones.

Los paquetes seguros y verificados se aprueban en bloque. Los demás siguen bloqueados hasta resolver la licencia, el texto y las obligaciones.

Aprobación automática de valores seguros

Un clic aprueba todos los paquetes permisivos con texto verificado y sin obligaciones pendientes, y explica exactamente por qué omitió el resto.

Un asistente para el resto

Un paquete a la vez, con una barra de progreso y las opciones Aprobar, Omitir o Aparcar. Cada uno muestra una tarjeta de situación en lenguaje sencillo: lo que detectó el sistema y la única acción siguiente.

Las obligaciones se convierten en casillas

El derecho de licencias se divide en avisos que generamos por ti y pasos manuales que solo tu equipo puede dar, cada uno con una explicación de lo que significa para ti. El botón Publicar permanece bloqueado hasta que se marcan.

Revisar las obligaciones por paquete

Empareja licencias en formato SPDX, no cadenas de texto en bruto del manifiesto. Obtén automáticamente el texto de la licencia, aprueba en bloque las licencias seguras y saca a la luz el riesgo de copyleft y distribución a partir del catálogo. Se requiere el texto completo de la licencia antes de publicar para las condiciones que exigen aviso. Los deberes externos deben reconocerse, o la publicación queda bloqueada.

Ejemplo ilustrativoPaquetes
138 paquetes aprobados automáticamente.

4 paquetes necesitan atención.

charting-libGPL-3.0
Necesita revisión
LicenciaConfirmada como GPL-3.0
Texto de la licenciaObtenido automáticamente por el sistema

Ofrecer el código fuente correspondiente

Comparte el código fuente si distribuyes este paquete a los clientes.

Marca los pasos manuales.

Publicar

Publicar una página de atestación por proyecto

Cada proyecto obtiene una página de atestación pública personalizada a partir del inventario revisado; enlázala desde la documentación, los centros de confianza y las respuestas a RFP. Solo aparecen los paquetes aprobados con el texto completo de la licencia. La publicación queda bloqueada hasta que tu equipo ha verificado lo que declaras.

Ver la página de atestación
Ejemplo ilustrativoRevisado y publicado

Descarga archivos conformes cuando los necesites

Genera exportaciones de divulgación, NOTICE, JSON, PDF, CycloneDX y SPDX a partir de la misma instantánea congelada que la página en vivo. Descárgalas en repositorios, adjúntalas a versiones o archívalas para auditorías. Las exportaciones incluyen procedencia y la URL pública cuando está publicada.

NOTICEJSONPDFCycloneDXSPDX

Gobierna las obligaciones en todos los productos

Panel de cumplimiento para toda la organización, búsqueda de inventario entre proyectos y registro de auditoría para los cambios relevantes de cumplimiento. Carriles de rama Publicado frente a Prueba para los proyectos conectados. Catálogo de licencias mantenido sin necesidad de un nuevo despliegue.

OrganizaciónProyecto (uno por producto distribuido)

La página y las exportaciones de cada proyecto describen solo ese producto. Las obligaciones no se mezclan entre proyectos.

Empieza con los archivos que ya tienes.

Gratis para importar y revisar. No se necesita tarjeta de crédito.

Empieza gratis

Cookies en sourcetrust.dev

Usamos cookies esenciales por motivos de seguridad, incluida la prevención de abusos en nuestro análisis del sitio y en el formulario de solicitud de demostración. Con tu permiso, también usamos analítica y diagnósticos opcionales (Google Tag Manager en este sitio y el SDK de navegador de Sentry en la aplicación SourceTrust cuando esté configurado). Consulta nuestra política de cookies.