0107Flujo de trabajo
De obligaciones desconocidas a una prueba defendible
Cinco pasos controlados (importar, revisar, publicar, exportar, gobernar) para que el artefacto distribuido de cada repositorio coincida con lo que representa su página de atestación.
Última actualización: 2 de julio de 2026
Los cinco pasos
Pon en práctica los deberes de licencia en cada versión
No es una capa de conveniencia sobre npm: es un camino controlado para que el artefacto distribuido de cada repositorio coincida con lo que declaran su página de cumplimiento y sus archivos de exportación.
Inventariar lo que genera obligaciones
Importa mediante sincronización automática del repositorio o sube CycloneDX SBOM, npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), Rust (Cargo.lock), Python (uv.lock, poetry.lock), NuGet (packages.lock.json), Maven (pom.xml), Gradle (gradle.lockfile), Composer (composer.lock), Bundler (Gemfile.lock). Cada fila es una licencia que debes satisfacer. Añade fuentes, iconos, SDK y entradas manuales que las importaciones automatizadas pasan por alto. Nada está "hecho" hasta que una persona confirma la licencia; las importaciones empiezan como pendientes de revisión.
Revisar las obligaciones por paquete
Empareja licencias en formato SPDX, no cadenas de texto en bruto del manifiesto. Obtén automáticamente el texto de la licencia, aprueba en bloque las licencias seguras y saca a la luz el riesgo de copyleft y distribución a partir del catálogo. Se requiere el texto completo de la licencia antes de publicar para las condiciones que exigen aviso. Los deberes externos deben reconocerse, o la publicación queda bloqueada.
Publicar una página de atestación por proyecto
Cada proyecto obtiene una página de atestación pública personalizada a partir del inventario revisado; enlázala desde la documentación, los centros de confianza y las respuestas a RFP. Solo aparecen los paquetes aprobados con el texto completo de la licencia. La publicación queda bloqueada hasta que tu equipo ha verificado lo que declaras.
Descarga archivos conformes cuando los necesites
Genera exportaciones de divulgación, NOTICE, JSON, PDF, CycloneDX y SPDX a partir de la misma instantánea congelada que la página en vivo. Descárgalas en repositorios, adjúntalas a versiones o archívalas para auditorías. Las exportaciones incluyen procedencia y la URL pública cuando está publicada.
Gobierna las obligaciones en todos los productos
Panel de cumplimiento para toda la organización, búsqueda de inventario entre proyectos y registro de auditoría para los cambios relevantes de cumplimiento. Carriles de rama Publicado frente a Prueba para los proyectos conectados. Catálogo de licencias mantenido sin necesidad de un nuevo despliegue.
La página y las exportaciones de cada proyecto describen solo ese producto. Las obligaciones no se mezclan entre proyectos. Ve los archivos de exportación →
Inteligencia de licencias
Misma licencia, deber distinto. Los avisos saben cómo distribuyes.
Declaras cómo se distribuye el producto: servicio alojado, binario distribuido, biblioteca, o una combinación. Esa elección cambia qué advertencias de compatibilidad y obligaciones aparecen, porque la AGPL en un backend SaaS es una cuestión legal distinta a la AGPL en una herramienta interna.
- Avisos solo para los patrones que han causado disputas reales: AGPL y SSPL en SaaS, GPL en binarios distribuidos, BUSL, Elastic 2.0 en servicios gestionados, fuentes OFL
- Deduplicado: veinte paquetes AGPL generan un solo aviso, no veinte
- Vigilancia de cambios de licencia: señala las dependencias fijadas dentro de ventanas conocidas de cambio de licencia, como Redis a AGPL o HashiCorp a BUSL
Revisión guiada
La revisión es un flujo guiado, no una tarea tediosa en una hoja de cálculo.
La mayoría de los paquetes se aprueban solos; tu criterio se reserva para el puñado que lo necesita. Y un paquete no puede publicarse hasta que su licencia está confirmada, su texto está archivado y todas las obligaciones aplicables están marcadas.
Aprobación automática de valores seguros
Un clic aprueba todos los paquetes permisivos con texto verificado y sin obligaciones pendientes, y explica exactamente por qué omitió el resto.
138 paquetes aprobados automáticamente · 4 necesitan atención
Un asistente para el resto
Un paquete a la vez, con una barra de progreso y las opciones Aprobar, Omitir o Aparcar. Cada uno muestra una tarjeta de situación en lenguaje sencillo: lo que detectó el sistema y la única acción siguiente.
Las obligaciones se convierten en casillas
El derecho de licencias se divide en avisos que generamos por ti y pasos manuales que solo tu equipo puede dar, cada uno con una explicación de lo que significa para ti. El botón Publicar permanece bloqueado hasta que se marcan.
Comparte el código fuente si distribuyes este paquete a los clientes
Vista previa de la importación antes de confirmar nada
Cada importación clasifica primero los paquetes como nuevos, actualizados o sin cambios, para que veas exactamente qué va a llegar.
12 nuevos · 3 actualizados · 40 sin cambios
Licencias duales, resueltas
Para los paquetes con MIT O Apache-2.0, eliges la rama que realmente usas, preseleccionada a partir de lo que llevaba el artefacto distribuido, y las obligaciones siguen tu elección.
Notas de equipo que se quedan internas
Los revisores dejan comentarios en los paquetes para el siguiente revisor. Nunca se muestran en la página pública.
Deja de distribuir a base de suposiciones
Mapea tus obligaciones antes de la próxima versión
Configura un proyecto por cada repositorio, revisa tus obligaciones, publica cuando estés listo y mantén el registro alineado con cada versión. Descarga los archivos de licencia y atribución cuando ingeniería los necesite, con comprobaciones de pipeline para que la próxima actualización no deshaga lo que ya aprobaste. Tu informe SOC no es un sustituto.
¿Todavía no estás listo para empezar? View pricing