Des guides pratiques pour livrer de manière responsable.
Inventoriez ce que vous livrez, examinez les licences, publiez les preuves et tenez-les à jour.
Dernière mise à jour : 2 juillet 2026
Choisissez la tâche qui vous occupe
Chaque guide accompagne un livrable de bout en bout, avec les vérifications que les réviseurs mènent réellement.
- Liste de contrôle de conformité des licencesCe qu'il faut vérifier avant de partager une URL ou un export de conformité à l'extérieur.Ouvrir la liste
- Demande de licences des achatsQuand un acheteur demande une divulgation de licences, et pourquoi les snapshots deviennent obsolètes à mesure que les dépendances évoluent.Lire le guide achats
- Réviser l'inventaire tiersUn flux de révision concret, de l'import jusqu'à la publication validée.Voir le flux de révision
- Du SBOM à la page de conformitéTransformez vos lockfiles ou vos exports CycloneDX existants en un dossier de divulgation révisé.Lire le guide SBOM
- Conformité des licences en M&ACe que demande la diligence, les signaux d'alerte, et comment constituer un dossier de preuve.Lire le guide M&A
Questions fréquentes
Par où commencer ?
Si un acheteur vous demandait une URL aujourd'hui, commencez par la checklist de la page de conformité. Si vous construisez le processus, commencez par le guide de révision de l'inventaire tiers.
Puis-je envoyer un PDF plutôt qu'une URL ?
Si les achats demandent un PDF, envoyez-en un, généré à partir de votre dernière publication révisée, avec la version ou la date qu'il reflète. Le problème n'est pas PDF contre URL ; c'est d'envoyer un instantané statique et de le traiter comme à jour pendant que votre équipe continue de merger des mises à jour de dépendances.
SourceTrust remplace-t-il notre outil SBOM ?
Non. Importez depuis FOSSA, Snyk, Syft, ou des lockfiles. SourceTrust est le dossier de divulgation révisé que vous partagez en externe.

