01
Import
Connectez un dépôt sur GitHub, GitLab ou Azure DevOps, ou déposez un lockfile ou un SBOM. Nous lisons ce que vous générez déjà. Aucun nouveau pipeline.
Une page de conformité revue par produit, à partir des lockfiles et SBOM que vous avez déjà. Une preuve maintenue, tenue à jour avec ce que vous livrez.
Lit ce que vous générez déjà
01Le problème
Chaque dépendance, police et SDK que vous livrez porte une licence. La liste change à chaque sprint, et une simple montée de version peut remplacer MIT par du copyleft. Personne ne le remarque jusqu'à ce qu'un client pose la question.
"dependencies": {
}
247
composants tiers dans un produit type. Chacun est une obligation distincte.
0
de vos polices, icônes et SDK apparaissent dans cette liste. Ils restent pourtant soumis à des conditions.
1
fichier NOTICE manquant peut mettre vos obligations en défaut sur chaque version livrée avec cette lacune.
02La réponse
Voir le workflow completImportez le manifeste, révisez chaque licence une seule fois, publiez une page d'attestation à vos couleurs. Chaque composant qui y figure a passé votre révision : licence confirmée, texte de licence archivé, obligations reconnues.
03La différence
Comment fonctionne la vérificationLa plupart des outils font confiance à ce que déclarent les métadonnées du registre. SourceTrust télécharge le tarball exact dont vous dépendez, vérifie les octets par rapport à l'empreinte du registre lui-même, et lit le fichier LICENSE qu'il contient. Quand métadonnées et artefact ne concordent pas, vous l'apprenez de nous, pas de l'avocat d'un acheteur.
Récupérer l'artefact
Téléchargement de charting-lib-2.0.0.tgz
Vérifier les octets
Intégrité vérifiée · sha512-8c42af…
Lire la licence à l'intérieur
LICENSE, ligne 1
GNU GENERAL PUBLIC LICENSE
Version 3, 29 June 2007
Consigner la preuve
Texte intégral, empreinte et date de récupération conservés avec la révision
Le fichier livré fait foi. Vos obligations suivent la licence GPL-3.0, pas les métadonnées.
04Comment ça marche
01
Connectez un dépôt sur GitHub, GitLab ou Azure DevOps, ou déposez un lockfile ou un SBOM. Nous lisons ce que vous générez déjà. Aucun nouveau pipeline.
02
Confirmez chaque licence une seule fois. Copyleft, mentions manquantes et risques de distribution remontent automatiquement.
03
Un clic suffit pour une page à vos couleurs, sur votre URL. Verrouillée tant que tout n'est pas révisé, pour que vous ne puissiez jamais revendiquer ce que vous n'avez pas vérifié.
04
Chaque push réimporte vos dépendances. Les licences sûres s'approuvent d'elles-mêmes, la dérive est signalée, les merges peuvent republier, et la page ne devient jamais obsolète en silence.
Mergez une pull request. La page se met à jour toute seule.
Voir comment fonctionne la synchronisation du dépôt05Pourquoi maintenant
Lire les affaires jugéesLes licences open source sont des licences de droit d'auteur assorties de conditions. Quand un produit est livré sans les respecter, les tribunaux l'ont traité comme une contrefaçon, pas comme un manquement contractuel mineur. Ces deux affaires ont été jugées en 2024.
900 000 €
Entr'ouvert v. Orange (France, 2024)
Code GPL distribué sans le code source. Dont 150 000 € de dommages et intérêts moraux.
7 500 €
Steck v. AVM (Germany, 2024)
Un développeur indépendant a fait valoir des obligations LGPL face à un grand fournisseur.
Les équipes qui se préparent au CRA demandent déjà à chaque fournisseur un état des lieux à jour et maintenu du code tiers qu'il livre.
11 sept. 2026
Les obligations de signalement des incidents s'appliquent
11 déc. 2027
Obligations principales, dont un SBOM et le marquage CE
15 M€
Sanction maximale, ou 2,5 % du chiffre d'affaires
Les sanctions pour les infractions les plus graves peuvent atteindre 15 000 000 € ou 2,5 % du chiffre d'affaires annuel mondial, si bien que les équipes achats considèrent de plus en plus un dossier de chaîne d'approvisionnement maintenu comme une exigence minimale envers leurs fournisseurs. Le SBOM du CRA reste une documentation des composants à fournir aux autorités sur demande, pas une page publique, et il ne répond pas à la question de licence que posent les acheteurs en parallèle. Ce suivi parallèle, c'est justement le dossier que SourceTrust tient à jour.
C'est généralement à ce moment-là que les équipes finissent par s'y pencher
Un dossier d'attestation daté et révisé est une preuve que vous avez pris ces obligations au sérieux, le type d'élément que vous pouvez remettre à un acheteur. Ce n'est pas un conseil juridique, et aucun outil ne peut garantir que vous êtes à l'abri d'une réclamation.
06Les livrables
Voir tous les formats d'exportLes achats veulent une URL. L'ingénierie veut des fichiers dans le dépôt. Le juridique veut le texte intégral des licences. Tout provient du même inventaire révisé, si bien que l'URL, l'export et la pièce jointe ne peuvent jamais se contredire.
Page hébergée
sourcetrust.app/acme/platform
Un lien unique et clair, qu'un réviseur ouvre et lit en quelques minutes.
Lisible par machine
sbom.spdx.json · cyclonedx.json
CycloneDX, SPDX, JSON et CSV, issus directement de la même révision.
Fichiers prêts à livrer
THIRD_PARTY_LICENSES.md · NOTICE
Des fichiers d'attribution pour ce que vous distribuez réellement, prêts à commiter.
Pour le questionnaire
disclosure.pdf
Un PDF à vos couleurs pour la revue fournisseur qui exige une pièce jointe.
$ curl -s sourcetrust.app/api/page/acme/platform.json
{
"name": "Acme Platform",
"revision": 12,
"packages": 247,
"copyleftVerdict": "none",
"complianceHealthGrade": "A",
"healthScore": 94,
"snapshot": "8c42af1"
}
Chaque page embarque aussi du JSON-LD schema.org et un point de terminaison JSON ouvert au CORS. Lisible par l'IA qui mène la diligence de votre acheteur.
07Tarifs
Voir tous les tarifsLe juridique, l'ingénierie et les achats consultent tous le même dossier, donc nous ne facturons pas par personne. Commencez par le produit passé au crible, et ajoutez-en d'autres au fil de vos livraisons.
ou 299 $ par an, facturé par produit livré
Conçu à Copenhague
Configurez votre premier produit en quelques minutes. Import et révision gratuits. Vous ne payez qu'au moment de la publication.
Cookies sur sourcetrust.dev
Nous utilisons des cookies essentiels à la sécurité, notamment pour prévenir les abus sur notre analyse de site et notre formulaire de demande de démonstration. Avec votre permission, nous utilisons aussi des analytiques et diagnostics optionnels (Google Tag Manager sur ce site, et le SDK navigateur Sentry dans l'application SourceTrust lorsqu'il est configuré). Consultez notre politique relative aux cookies.