Guides
Comment assurer la conformité des licences, étape par étape
Inventoriez ce que vous livrez, révisez les licences, publiez la preuve, et détectez la dérive avant la prochaine version. Des guides pratiques pour les équipes qui ont besoin d'un dossier défendable sous délai.
Choisissez la tâche qui vous occupe
Chaque guide accompagne un livrable de bout en bout, avec les vérifications que les réviseurs mènent réellement.
- Liste de contrôle de conformité des licencesCe qu'il faut vérifier avant de partager une URL ou un export de conformité à l'extérieur.Ouvrir la liste
- Demande de licences des achatsQuand un acheteur demande une divulgation de licences, et pourquoi les snapshots deviennent obsolètes à mesure que les dépendances évoluent.Lire le guide achats
- Réviser l'inventaire tiersUn flux de révision concret, de l'import jusqu'à la publication validée.Voir le flux de révision
- Du SBOM à la page de conformitéTransformez vos lockfiles ou vos exports CycloneDX existants en un dossier de divulgation révisé.Lire le guide SBOM
- Conformité des licences en M&ACe que demande la diligence, les signaux d'alerte, et comment constituer un dossier de preuve.Lire le guide M&A
Questions fréquentes
Par où commencer ?
Si un acheteur vous demandait une URL aujourd'hui, commencez par la checklist de la page de conformité. Si vous construisez le processus, commencez par le guide de révision de l'inventaire tiers.
Puis-je envoyer un PDF plutôt qu'une URL ?
Si les achats demandent un PDF, envoyez-en un, généré à partir de votre dernière publication révisée, avec la version ou la date qu'il reflète. Le problème n'est pas PDF contre URL ; c'est d'envoyer un instantané statique et de le traiter comme à jour pendant que votre équipe continue de merger des mises à jour de dépendances.
SourceTrust remplace-t-il notre outil SBOM ?
Non. Importez depuis FOSSA, Snyk, Syft, ou des lockfiles. SourceTrust est le dossier de divulgation révisé que vous partagez en externe.