Precios
Un precio por producto. Sin tarifas por usuario, sin mínimos
Legal, ingeniería y compras acceden al mismo registro, así que no cobramos por persona. Gratis hasta que publiques. 29 $/mes o 299 $/año por producto distribuido.
Por proyecto
25 $/mes por producto29 $/mesAhorra 49 $/año
299 $ facturados anualmente, un 14 % menos que pagando mensualmente (348 $).
Cada proyecto incluye
- Usuarios ilimitados en toda tu organización
- Importa desde tu repositorio, lockfiles y SBOM
- Página de atestación personalizada con puertas de revisión
- Todos los formatos de exportación, a partir de una instantánea
- Sincronización automática de repositorios y comprobaciones de deriva en la publicación
- 2 ramas vigiladas (Publicado + Prueba)
Gratis para construir. Pague solo al publicar.
¿Estás planificando varios productos o una revisión de compras? Solicita una demostración en directo.
Tú controlas lo que se expone
- Protege con contraseña cualquier página; la protección invisible contra bots mantiene fuera a los scrapers
- Mantén las páginas de atestación fuera de los buscadores con controles de indexación por página
- Los hallazgos de seguridad se quedan solo para el proveedor. Nunca aparecen en tu página pública
Complementos opcionales
Rama vigilada adicional
Más allá de Publicado + Prueba, por proyecto
5 $/mes50 $/año
Dominio personalizado
Un nombre de host para todas las páginas de atestación de tu organización
49 $/mes499 $/año
Monitorización de seguridad
Análisis diarios de avisos OSV, solo para el proveedor, para toda la organización
200 $/mes2000 $/año
Además de cualquier proyecto. La misma elección mensual o anual que tu plan.
Gratis mientras trabajas
Crea proyectos, importa dependencias y revisa licencias durante todo el tiempo que necesites.
La facturación empieza al publicar
No se cobra nada hasta tu primera publicación o descarga de exportación.
Cambia de proyectos libremente
Archiva un proyecto para liberar su plaza; las instantáneas publicadas siguen activas.
01Por qué por proyecto
Más barato que reconstruir el registro bajo presión
La mayoría de los equipos solo inventarían las obligaciones de terceros cuando un acuerdo, una auditoría o una revisión legal los obliga, después de que ya haya empezado la carrera contrarreloj.
- Un acuerdo empresarial retrasado porque nadie puede presentar una divulgación de licencias de terceros actualizada
- Una semana de auditoría dedicada a reconstruir atribuciones a partir de lockfiles y de memoria
- Una revisión legal facturada por horas para dependencias que nadie documentó
Las licencias de open source son licencias de derechos de autor exigibles. Cuando se incumplen las obligaciones, los tribunales han hecho pagar a los proveedores.
900.000 EUR
Entr'ouvert v. Orange (France, 2024)
Código GPL distribuido sin el código fuente. Incluye 150.000 EUR en daños morales.
7.500 EUR
Steck v. AVM (Germany, 2024)
Un desarrollador individual hizo cumplir las obligaciones de la LGPL frente a un gran proveedor.
Casos reales, no una predicción sobre tu producto. Los resultados varían según la jurisdicción y los hechos.
Lee el historial de aplicación judicialMantener ese registro al día, revisado y publicado cuesta 299 $ al año por proyecto. Unos 25 $ al mes.
02Qué incluye
Todo lo incluido en cada proyecto
Ingesta
- Importa mediante sincronización automática del repositorio o SBOM y lockfiles (CycloneDX SBOM, npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock) y más)
- Dos ramas vigiladas por proyecto (Publicado + Prueba)
- Señala el texto de licencia ausente y los vacíos de obligaciones antes de publicar
Confirmar y verificar
- Resumen claro de todos los paquetes del proyecto
- Obtención automática del texto de la licencia y aprobación en bloque de licencias seguras
- Identidad de la licencia, texto completo y obligaciones vinculadas a cada componente
- Pasos de aprobación antes de que nada se publique
Publicar
- Página de atestación personalizada por producto con puertas de revisión
- Texto completo de la licencia, no un párrafo vago sobre open source
- Historial de instantáneas, seguidores de página y dominio personalizado opcional
- Exportaciones multiformato a partir de la misma instantánea congelada
Monitorizar
- Visibilidad de la deriva en la publicación cuando el inventario diverge de la última instantánea
- Aviso de versión de licencia ante cambios de licencia de un paquete
- Sincronización automática de repositorios y comentarios de revisión de dependencias
- Complemento opcional de monitorización de seguridad OSV, solo para el proveedor
03La unidad de facturación
¿Qué cuenta como un proyecto?
Un proyecto es un producto distribuido que rastreas en SourceTrust, normalmente el repositorio (o repositorios) de git detrás de él, más su propio inventario, página de cumplimiento y exportaciones. Un mismo producto suele abarcar un frontend, un backend, una API y workers en un único registro.
- SPA, backend y API de la misma base de código
- App móvil en la App Store o Play Store
- CLI, SDK o paquete de firmware integrado
04Preguntas frecuentes
Preguntas
¿Podemos empezar con un solo producto?
Sí. No hay mínimo. Empieza con el producto bajo mayor revisión y añade líneas a medida que crece tu cartera de productos.
¿Cobráis por usuario?
No. SourceTrust incluye usuarios ilimitados en tu organización.
¿Podemos usar nuestro propio dominio?
Sí. El complemento cuesta 49 $/mes o 499 $/año por organización, una única tarifa para todas las páginas de cumplimiento de la organización. No reembolsable una vez aprovisionado. Consulta nuestra política de reembolsos para más detalles.
¿Es lo mismo que publicar un SBOM de vulnerabilidades?
No. Una página de cumplimiento muestra la postura de licencias, las licencias confirmadas, el texto completo de la licencia y los deberes de atribución que comprueban los revisores de compras. Un SBOM en bruto lista versiones de componentes y a menudo se trata como dato de seguridad sensible. SourceTrust publica lo que piden los compradores en la debida diligencia de licencias, no un mapa de superficie de ataque.
¿Cuándo se me cobra?
Crear proyectos, importar dependencias y revisar licencias es gratis. Un proyecto cuenta para tu suscripción en la primera publicación o la primera descarga de exportación. Archiva un proyecto para liberar la plaza.
¿Qué son las ramas vigiladas?
Cada proyecto conectado vigila dos ramas por defecto, en GitHub, GitLab o Azure DevOps: Publicado (alimenta la página de atestación del comprador) y Prueba (revisión interna). Hay plazas adicionales más allá de las dos incluidas disponibles como complemento por proyecto.
¿Analizáis nuestros proyectos en busca de vulnerabilidades públicas?
Solo si añades la monitorización de seguridad (200 $/mes o 2000 $/año por organización). Analiza tus dependencias en busca de avisos conocidos y alerta a tu equipo de forma privada. Los hallazgos son solo para el proveedor y nunca aparecen en la página de atestación pública.
¿Podemos cambiar entre mensual y anual?
Sí. Cambia el periodo de facturación desde la configuración de tu cuenta.
¿Ofrecéis facturación o contratos anuales?
Sí, para varios productos o requisitos de compras: escribe a hello@sourcetrust.dev.
Calcula tu total exacto
Responde a unas pocas preguntas sobre lo que distribuyes; sumaremos los proyectos y complementos, mensual o anual.
Abre nuestra propia página de licencias antes de comprar.
Es el mismo entregable que obtienes por proyecto: activo, mantenido e inspeccionable ahora mismo.