La divulgation de licences tierces échoue quand l'inventaire est importé une fois et jamais révisé. Vous devez faire correspondre chaque composant à une licence identifiée, joindre le texte intégral de la licence, et bloquer la publication tant qu'un humain n'a pas approuvé ce que la page de conformité représentera.
Ce flux s'applique que vous partiez de lockfiles npm, de SBOM CycloneDX, d'exports FOSSA ou Snyk, ou de tableurs manuels. Les étapes sont les mêmes : import, révision par composant, publication avec verrous, maintenance à chaque version.
Importer depuis les éléments livrés
Lockfiles, SBOM ou exports d'outils depuis la branche de version. Chaque ligne démarre non révisée.
Réviser chaque composant
Confirmer la licence, joindre le texte intégral, faire remonter le copyleft et les conflits.
Publier avec des verrous
Aucune ligne non révisée, URL stable, exports à partir du même instantané.
Maintenir à chaque version
Les contrôles de dérive signalent les changements ; révisez et republiez à nouveau avant que les acheteurs ne le remarquent.