Passer au contenu principal

Page de conformité

Ce qu'est une page de conformité des licences, et ce qu'elle doit contenir

Une façon d'héberger un dossier de divulgation maintenu : inventaire révisé, texte intégral des licences et attribution que vos acheteurs peuvent vérifier.

Dernière mise à jour : 2 juillet 2026

Qu'est-ce qu'une page de conformité des licences ?

Une page de conformité des licences est une URL publique stable qui répertorie les composants tiers d'un produit livré, avec les licences révisées et le texte intégral. Les équipes achats, les réviseurs sécurité et les auditeurs l'ouvrent pendant la diligence : elle doit donc correspondre à ce que vous livrez réellement, pas à un instantané de l'année dernière.

La partie « révisée » compte : le rapport OSSRA 2025 de Black Duck a constaté que 33 % des bases de code auditées contenaient de l'open source sans licence ou avec une licence personnalisée, le type de composants qui nécessite une révision humaine avant qu'une page ne puisse légitimement les revendiquer.

Cette page explique le concept. La version pas-à-pas à suivre avant tout partage se trouve dans le guide « Checklist de la page de conformité ».

Que doit contenir une bonne page ?

La checklist du réviseur
  • Identité du produit : quel produit livré la page couvre
  • Inventaire des composants avec noms et versions identifiables
  • Identifiants de licence au format SPDX, après révision humaine
  • Texte intégral de la licence, ou lien fiable vers celui-ci, pour chaque composant
  • Blocs d'attribution lorsque les licences l'exigent
  • Une révision ou une date, pour que le lecteur sache quelle version elle reflète

Ce qu'elle n'est pas

  • Un simple export brut de SBOM sans divulgation révisée.
  • Un PDF envoyé une fois par e-mail et jamais mis à jour.
  • Une liste de paquets npm sans texte de licence.
  • Un conseil juridique ou une garantie de conformité.

Cookies sur sourcetrust.dev

Nous utilisons des cookies essentiels à la sécurité, notamment pour prévenir les abus sur notre analyse de site et notre formulaire de demande de démonstration. Avec votre permission, nous utilisons aussi des analytiques et diagnostics optionnels (Google Tag Manager sur ce site, et le SDK navigateur Sentry dans l'application SourceTrust lorsqu'il est configuré). Consultez notre politique relative aux cookies.