Passer au contenu principal

Prouvez les obligations de licenceavec chaque commit.

Une page de conformité revue par produit, à partir des lockfiles et SBOM que vous avez déjà. Une preuve maintenue, tenue à jour avec ce que vous livrez.

Lit ce que vous générez déjà

  • CycloneDX SBOM
  • npm (package-lock.json)
  • pnpm (pnpm-lock.yaml)
  • Yarn (yarn.lock)
  • Bun (bun.lock)
  • Go (go.mod)
  • Rust (Cargo.lock)
  • Python (uv.lock, poetry.lock)
  • NuGet (packages.lock.json)
  • Maven (pom.xml)
  • Gradle (gradle.lockfile)
  • Composer (composer.lock)
  • Bundler (Gemfile.lock)

01Le problème

Une mise à jour de routinepeut changer vosobligations légales.

Chaque dépendance, police et SDK que vous livrez porte une licence. La liste change à chaque sprint, et une simple montée de version peut remplacer MIT par du copyleft. Personne ne le remarque jusqu'à ce qu'un client pose la question.

Explorer la conformité des licences

package-lock.json · une mise à jour npm

"dependencies": {

- "charting-lib": "1.4.2"MIT
+ "charting-lib": "2.0.0"GPL-3.0

}

Obligation modifiée : nécessite désormais la divulgation du code source

247

composants tiers dans un produit type. Chacun est une obligation distincte.

0

de vos polices, icônes et SDK apparaissent dans cette liste. Ils restent pourtant soumis à des conditions.

1

fichier NOTICE manquant peut mettre vos obligations en défaut sur chaque version livrée avec cette lacune.

Une seule page. Révisée,publiée, tenueà jour.

Importez le manifeste, révisez chaque licence une seule fois, publiez une page d'attestation à vos couleurs. Chaque composant qui y figure a passé votre révision : licence confirmée, texte de licence archivé, obligations reconnues.

  • Verrou de publication : la page ne peut jamais revendiquer ce que vous n'avez pas révisé
  • Vos couleurs, sur votre URL ou la nôtre. Un lien unique que les achats peuvent ouvrir
  • La synchronisation du dépôt la tient à jour à chaque version

Nous lisons la licencedans l'artefact quevous livrez réellement.

La plupart des outils font confiance à ce que déclarent les métadonnées du registre. SourceTrust télécharge le tarball exact dont vous dépendez, vérifie les octets par rapport à l'empreinte du registre lui-même, et lit le fichier LICENSE qu'il contient. Quand métadonnées et artefact ne concordent pas, vous l'apprenez de nous, pas de l'avocat d'un acheteur.

  • Vérifié par hachage contre l'empreinte propre du registre, avant d'accorder la moindre confiance
  • Six états honnêtes par paquet, de Vérifié à Non concordant. Rien n'est validé les yeux fermés
  • Neuf écosystèmes : npm, PyPI, crates.io, Maven, Go et plus encore
Vérification de charting-lib@2.0.0 · npmLe registre indique MIT
  1. Récupérer l'artefact

    Téléchargement de charting-lib-2.0.0.tgz

  2. Vérifier les octets

    Intégrité vérifiée · sha512-8c42af…

  3. Lire la licence à l'intérieur

    LICENSE, ligne 1

    GNU GENERAL PUBLIC LICENSE

    Version 3, 29 June 2007

  4. Consigner la preuve

    Texte intégral, empreinte et date de récupération conservés avec la révision

Licence non concordanteDéclarée MIT · livrée sous GPL-3.0

Le fichier livré fait foi. Vos obligations suivent la licence GPL-3.0, pas les métadonnées.

04Comment ça marche

Du lockfile à une pageque vous pouvez envoyer.

01

Import

Connectez un dépôt sur GitHub, GitLab ou Azure DevOps, ou déposez un lockfile ou un SBOM. Nous lisons ce que vous générez déjà. Aucun nouveau pipeline.

02

Révision

Confirmez chaque licence une seule fois. Copyleft, mentions manquantes et risques de distribution remontent automatiquement.

03

Publication

Un clic suffit pour une page à vos couleurs, sur votre URL. Verrouillée tant que tout n'est pas révisé, pour que vous ne puissiez jamais revendiquer ce que vous n'avez pas vérifié.

04

Rester à jour

Chaque push réimporte vos dépendances. Les licences sûres s'approuvent d'elles-mêmes, la dérive est signalée, les merges peuvent republier, et la page ne devient jamais obsolète en silence.

Mergez une pull request. La page se met à jour toute seule.

Voir comment fonctionne la synchronisation du dépôt

05Pourquoi maintenant

Lire les affaires jugées

Les violations de licencese jugent au tribunal.

Les licences open source sont des licences de droit d'auteur assorties de conditions. Quand un produit est livré sans les respecter, les tribunaux l'ont traité comme une contrefaçon, pas comme un manquement contractuel mineur. Ces deux affaires ont été jugées en 2024.

900 000 €

Entr'ouvert v. Orange (France, 2024)

Code GPL distribué sans le code source. Dont 150 000 € de dommages et intérêts moraux.

7 500 €

Steck v. AVM (Germany, 2024)

Un développeur indépendant a fait valoir des obligations LGPL face à un grand fournisseur.

Règlement de l'UE sur la cyberrésilience

Les équipes qui se préparent au CRA demandent déjà à chaque fournisseur un état des lieux à jour et maintenu du code tiers qu'il livre.

Comment le CRA s'articule avec la divulgation de licences

11 sept. 2026

Les obligations de signalement des incidents s'appliquent

11 déc. 2027

Obligations principales, dont un SBOM et le marquage CE

15 M€

Sanction maximale, ou 2,5 % du chiffre d'affaires

Les sanctions pour les infractions les plus graves peuvent atteindre 15 000 000 € ou 2,5 % du chiffre d'affaires annuel mondial, si bien que les équipes achats considèrent de plus en plus un dossier de chaîne d'approvisionnement maintenu comme une exigence minimale envers leurs fournisseurs. Le SBOM du CRA reste une documentation des composants à fournir aux autorités sur demande, pas une page publique, et il ne répond pas à la question de licence que posent les acheteurs en parallèle. Ce suivi parallèle, c'est justement le dossier que SourceTrust tient à jour.

C'est généralement à ce moment-là que les équipes finissent par s'y pencher

  • Un client grand compte demande une preuve que les obligations de licences tierces restent à jour
  • Rapport SOC 2, ISO 27001 ou SOC 1 en main. Puis un acheteur demande quelque chose que votre questionnaire n'a jamais couvert
  • Diligence M&A ou d'investissement sur la propriété intellectuelle et l'exposition open source
  • Version majeure avec un fort renouvellement de dépendances ; le juridique signale de la GPL/LGPL/AGPL
  • Nouvelles polices ou nouveaux packs d'icônes sans licences documentées
  • Fichier d'attribution du dépôt obsolète depuis des années

Un dossier d'attestation daté et révisé est une preuve que vous avez pris ces obligations au sérieux, le type d'élément que vous pouvez remettre à un acheteur. Ce n'est pas un conseil juridique, et aucun outil ne peut garantir que vous êtes à l'abri d'une réclamation.

Répondez à toute demande depuisla même source de vérité.

Les achats veulent une URL. L'ingénierie veut des fichiers dans le dépôt. Le juridique veut le texte intégral des licences. Tout provient du même inventaire révisé, si bien que l'URL, l'export et la pièce jointe ne peuvent jamais se contredire.

  • Page hébergée

    sourcetrust.app/acme/platform

    Un lien unique et clair, qu'un réviseur ouvre et lit en quelques minutes.

  • Lisible par machine

    sbom.spdx.json · cyclonedx.json

    CycloneDX, SPDX, JSON et CSV, issus directement de la même révision.

  • Fichiers prêts à livrer

    THIRD_PARTY_LICENSES.md · NOTICE

    Des fichiers d'attribution pour ce que vous distribuez réellement, prêts à commiter.

  • Pour le questionnaire

    disclosure.pdf

    Un PDF à vos couleurs pour la revue fournisseur qui exige une pièce jointe.

acme - zsh

$ curl -s sourcetrust.app/api/page/acme/platform.json

{

"name": "Acme Platform",

"revision": 12,

"packages": 247,

"copyleftVerdict": "none",

"complianceHealthGrade": "A",

"healthScore": 94,

"snapshot": "8c42af1"

}

Chaque page embarque aussi du JSON-LD schema.org et un point de terminaison JSON ouvert au CORS. Lisible par l'IA qui mène la diligence de votre acheteur.

La couche de preuve

Un prix par produit.Aucun frais par utilisateur.

Le juridique, l'ingénierie et les achats consultent tous le même dossier, donc nous ne facturons pas par personne. Commencez par le produit passé au crible, et ajoutez-en d'autres au fil de vos livraisons.

29 $/mois par produit

ou 299 $ par an, facturé par produit livré


  • Utilisateurs illimités dans toute votre organisation
  • Création, import et révision gratuits
  • La facturation démarre à la première publication ou au premier téléchargement
  • Tous les formats d'export, synchronisation du dépôt, contrôles de dérive
Commencez gratuitement

Conçu à Copenhague

Livrez la preuve.

Configurez votre premier produit en quelques minutes. Import et révision gratuits. Vous ne payez qu'au moment de la publication.

Cookies sur sourcetrust.dev

Nous utilisons des cookies essentiels à la sécurité, notamment pour prévenir les abus sur notre analyse de site et notre formulaire de demande de démonstration. Avec votre permission, nous utilisons aussi des analytiques et diagnostics optionnels (Google Tag Manager sur ce site, et le SDK navigateur Sentry dans l'application SourceTrust lorsqu'il est configuré). Consultez notre politique relative aux cookies.