0307Livrables
Chaque produit dispose d'un dossier de conformité toujours à jour
Inventaire révisé, page d'attestation et exports multi-formats : à partager sous forme d'URL hébergée, de lot d'export, ou des deux, à partir du même instantané.
Dernière mise à jour : 2 juillet 2026
Livrable principal
Un inventaire révisé, tous les formats que la diligence demande
Ajoutez un projet pour chaque produit livré. SourceTrust garde les obligations révisées et à jour à mesure que les dépendances évoluent, puis publie une preuve que vos acheteurs peuvent vérifier : une page hébergée, des exports pour les questionnaires, ou les deux, à partir du même inventaire.
Chaque projet produit
Un dossier de divulgation maintenu pour les acheteurs et les auditeurs, ainsi que des fichiers d'export quand l'ingénierie en a besoin dans git ou dans un lot de version.
Page d'attestation publique
Page par projet destinée aux acheteurs, avec les composants approuvés et le texte intégral des licences. Instantanés immuables avec historique des révisions. Régénérée quand l'inventaire est révisé à nouveau et republié.
Divulgation des licences tierces
Divulgation complète des licences pour tout ce qui compose le produit : mentions de copyright, noms de licences et texte d'attribution, pour les racines de dépôt et les packages de version.
Fichiers d'attribution et NOTICE
Attribution courte que de nombreuses licences exigent à l'intérieur des artefacts distribués. Rattachée au même inventaire révisé que la page d'attestation.
Exports multi-formats
JSON, CSV, HTML, plist, CycloneDX, SPDX et PDF à vos couleurs, à partir du même instantané. Inclut la provenance et l'URL de la page publique une fois publiée. Voir Exports pour le catalogue complet.
Posture de licences et attribution : ce que les réviseurs achats vérifient sur une liste de diligence. Pas un SBOM public de vulnérabilités. Nous publions des licences confirmées et le texte intégral des licences, pas des versions de composants cartographiées pour une analyse de surface d'attaque.
Comment cela reste aligné sur ce que vous livrez
Une conformité qui reste à jour
Les imports depuis vos dépôts et vos SBOM restent rattachés à la révision et à la publication. Quand des paquets se mettent à jour, que des licences changent, ou que la synchronisation du dépôt détecte une dérive, les projets concernés sont signalés avant que vous ne représentiez une conformité que vous ne respectez plus.
Une preuve partageable par projet
Chaque produit obtient sa propre page de conformité publique, pour un lien à utiliser dans la documentation, les questionnaires, les trust centers ou les ventes. Les clients et les auditeurs voient les composants approuvés, les licences confirmées et le texte intégral des licences pour ce produit uniquement.
Des exports pour vos versions et vos audits
THIRD_PARTY_LICENSES.md, NOTICE, JSON, CSV, PDF, CycloneDX et SPDX à partir du même instantané de publication figé que votre page d'attestation. Générés quand l'ingénierie a besoin de fichiers dans un dépôt ou un lot de version.
La plupart des équipes partagent le format que la diligence demande, URL, export ou pièce jointe, à partir du même inventaire approuvé. Les fichiers d'export sont disponibles quand l'ingénierie en a besoin dans git ou dans des lots de version.
Arrêtez de livrer sur de simples suppositions
Cartographiez vos obligations avant la prochaine version
Configurez un projet pour chaque dépôt, révisez vos obligations, publiez quand vous êtes prêt, et gardez le dossier aligné sur chaque version. Téléchargez les fichiers de licence et d'attribution quand l'ingénierie en a besoin, avec des contrôles de pipeline pour que la prochaine mise à jour ne défasse pas ce que vous avez déjà approuvé. Votre rapport SOC n'est pas un substitut.
Pas encore prêt à commencer ? View pricing