Passer au contenu principal

0507Attestation

Qu'est-ce que l'attestation de licence (et pourquoi les acheteurs la demandent)

Une page publique à votre marque qui présente les licences tierces révisées pour un produit livré. Scores de santé, historique des snapshots, surveillance de page et domaine personnalisé optionnel, conçue pour les réviseurs des achats.

Dernière mise à jour : 19 juillet 2026

Pages d'attestation

Un lien à coller dans le questionnaire, pas un PDF à reconstruire

Les achats en environnement grand compte veulent un lien à coller dans un questionnaire de sécurité, pas un PDF que quelqu'un a reconstruit le trimestre dernier. Chaque projet publie une page d'attestation à vos couleurs, générée côté serveur, avec les paquets approuvés et le texte intégral des licences.

  • Une URL partageable par produit

    Chaque projet publié obtient une URL publique stable, avec les paquets approuvés, les licences confirmées et le texte intégral des licences. Conçue pour les réviseurs achats qui ont quinze minutes et une checklist, pas pour des développeurs qui lisent des manifestes bruts.

    Collez le lien dans votre réponse à l'appel d'offres, au lieu de planifier un énième appel de diligence.

  • Score de santé de la conformité

    Un indicateur d'exhaustivité pensé pour les achats montre quelle part de l'inventaire est révisée et publiable. Les acheteurs voient un niveau de confiance en un coup d'œil ; votre équipe voit ce qui bloque encore la publication.

  • Historique d'instantanés immuable

    Chaque publication crée une révision figée. Comparez les instantanés, voyez ce qui a changé depuis la dernière publication, et gardez vos pages d'attestation archivées en ligne pour toujours : vos acheteurs mettent en favori une URL qui reste valide.

  • Abonnés à la page pour vos acheteurs

    Les contacts achats peuvent s'abonner par e-mail aux mises à jour de révision. Quand vous republiez après un changement de dépendances, les abonnés sont notifiés : une boucle d'engagement qui garde la preuve à jour sans démarche manuelle de votre part.

  • Personnalisation et domaine personnalisé

    Par défaut, les pages se trouvent sur des URL de type sourcetrust.app/acme/platform : votre organisation, puis le projet. L'option de domaine personnalisé (49 $/mois ou 499 $/an par organisation) sert chaque projet depuis votre propre nom d'hôte, par exemple licenses.votreentreprise.com/platform.

  • Signaux de confiance

    Verrou par mot de passe en option avec protection anti-robots, signatures de l'éditeur sur les instantanés, et sceau de confiance SourceTrust sur les pages publiques. Délibérément pas un SBOM brut : une posture de licences et une attribution, pas une cartographie de surface d'attaque.

What buyers do not see

Attestation pages publish the legal and compliance subset: Component identity, license posture, notices, and attributions. They deliberately omit version-exact detail that would help attackers cross-reference known vulnerabilities.

Optional security monitoring ($200/mo or $2000/yr per organization) scans for OSV advisories on your side only, findings never appear on the public page.

Qu'est-ce que l'attestation de licence ?

L'attestation de licence est un registre maintenu, destiné aux acheteurs, indiquant qu'un produit donné est livré avec des licences tierces et des obligations révisées. Ce n'est pas une affirmation marketing et ce n'est pas un dump SBOM brut. C'est la page que les achats ouvrent lorsqu'ils demandent une preuve.

L'automatisation aide lorsque la page est liée à l'import, aux gates de révision et aux snapshots de publication figés. Sans cette boucle, l'attestation devient obsolète dès que les dépendances changent.

Pourquoi les acheteurs demandent-ils une page d'attestation ?

Parce que les questionnaires et les checklists de diligence ont besoin d'une URL stable qu'ils peuvent rouvrir plus tard. Un PDF envoyé une fois par e-mail ne se met pas à jour lorsque votre lockfile change. Une page révisée avec historique de snapshots, si.

En quoi l'attestation diffère-t-elle d'un rapport de scanner ?

Les rapports de scanner aident votre équipe à trouver des problèmes. L'attestation est le sous-ensemble contrôlé que vous êtes prêt à représenter à l'extérieur : identité des composants, posture de licence, notices et attributions, après revue humaine.

Pour la personne qui reçoit le lien

La réponse en un seul écran que les achats recherchent.

La première chose sur chaque page est ce dont un réviseur fournisseur a réellement besoin : un verdict copyleft prudent, une note en lettre qu'il peut coller dans un tableau de bord de risques, et une personne nommée qui a signé la révision. Lisible en quelques minutes, pas un PDF à décoder.

  • Verdict copyleft calculé dans le pire des cas : un réviseur ne doit jamais voir Aucun copyleft sur une page qui livre de la GPL
  • Note de santé de A à D avec un score de 0 à 100 : couverture des licences, fraîcheur de publication, ancienneté de la révision
  • Révisé par un humain : une signature nommée avec titre et date, exigible dans toute l'organisation si vous le souhaitez
  • Les statistiques de consultation vous montrent quels acheteurs lisent réellement la page
Pour la personne qui reçoit le lien

Votre page, vos règles

Personnalisez-la en marque blanche, verrouillez-la, ou retirez-la de Google. Vous décidez.

La page ne doit ni ressembler ni se comporter comme un outil tiers. Personnalisez-la à vos couleurs, servez-la depuis votre propre domaine, et contrôlez précisément qui peut la lire.

  • Votre marque, un seul réglage

    Une couleur de marque au format hexadécimal pilote la bordure supérieure, les liens et les accents ; ajoutez un logo ou gardez le monogramme. Le changement de couleur s'applique en direct.

  • Votre domaine, TLS automatique

    Servez chaque page depuis votre propre nom d'hôte, avec un guide DNS par fournisseur et un bouton Vérifier le DNS. Jusqu'à dix noms d'hôte par organisation.

    licenses.acme.com/platform

  • Mot de passe et protection anti-robots invisible

    Verrouillez n'importe quelle page derrière un mot de passe partagé, avec une vérification Turnstile invisible. Lisible pour un réviseur achats, fermée aux robots d'indexation, et noindex forcé.

  • Aperçu avant que quiconque ne la voie

    Un aperçu authentifié affiche la véritable page à partir de votre inventaire actuel, derrière une bannière Aperçu, non publiée. Construit à partir du même composant que la page en ligne, il ne peut donc jamais diverger.

  • Un index d'entreprise qui grandit avec vous

    La racine de votre organisation répertorie chaque page publiée avec ses révisions et son nombre de paquets. Désactivez-la si vous préférez ne pas l'utiliser.

    sourcetrust.app/acme

  • Code QR et sceau holographique

    Chaque page porte un sceau vérifiable avec l'ID de snapshot, et exporte un code QR pour vos présentations, vos emballages et vos portails fournisseurs.

Arrêtez de livrer sur de simples suppositions

Cartographiez vos obligations avant la prochaine version

Configurez un projet pour chaque dépôt, révisez vos obligations, publiez quand vous êtes prêt, et gardez le dossier aligné sur chaque version. Téléchargez les fichiers de licence et d'attribution quand l'ingénierie en a besoin, avec des contrôles de pipeline pour que la prochaine mise à jour ne défasse pas ce que vous avez déjà approuvé. Votre rapport SOC n'est pas un substitut.

Pas encore prêt à commencer ? View pricing

Cookies sur sourcetrust.dev

Nous utilisons des cookies essentiels à la sécurité, notamment pour prévenir les abus sur notre analyse de site et notre formulaire de demande de démonstration. Avec votre permission, nous utilisons aussi des analytiques et diagnostics optionnels (Google Tag Manager sur ce site, et le SDK navigateur Sentry dans l'application SourceTrust lorsqu'il est configuré). Consultez notre politique relative aux cookies.