Passer au contenu principal

0307Livrables

Chaque produit dispose d'un dossier de conformité toujours à jour

Inventaire révisé, page d'attestation et exports multi-formats : à partager sous forme d'URL hébergée, de lot d'export, ou des deux, à partir du même instantané.

Dernière mise à jour : 2 juillet 2026

Livrable principal

Un inventaire révisé, tous les formats que la diligence demande

Ajoutez un projet pour chaque produit livré. SourceTrust garde les obligations révisées et à jour à mesure que les dépendances évoluent, puis publie une preuve que vos acheteurs peuvent vérifier : une page hébergée, des exports pour les questionnaires, ou les deux, à partir du même inventaire.

Chaque projet produit

Un dossier de divulgation maintenu pour les acheteurs et les auditeurs, ainsi que des fichiers d'export quand l'ingénierie en a besoin dans git ou dans un lot de version.

  • Page d'attestation publique

    Page par projet destinée aux acheteurs, avec les composants approuvés et le texte intégral des licences. Instantanés immuables avec historique des révisions. Régénérée quand l'inventaire est révisé à nouveau et republié.

  • Divulgation des licences tierces

    Divulgation complète des licences pour tout ce qui compose le produit : mentions de copyright, noms de licences et texte d'attribution, pour les racines de dépôt et les packages de version.

  • Fichiers d'attribution et NOTICE

    Attribution courte que de nombreuses licences exigent à l'intérieur des artefacts distribués. Rattachée au même inventaire révisé que la page d'attestation.

  • Exports multi-formats

    JSON, CSV, HTML, plist, CycloneDX, SPDX et PDF à vos couleurs, à partir du même instantané. Inclut la provenance et l'URL de la page publique une fois publiée. Voir Exports pour le catalogue complet.

Posture de licences et attribution : ce que les réviseurs achats vérifient sur une liste de diligence. Pas un SBOM public de vulnérabilités. Nous publions des licences confirmées et le texte intégral des licences, pas des versions de composants cartographiées pour une analyse de surface d'attaque.

Comment cela reste aligné sur ce que vous livrez

  • Une conformité qui reste à jour

    Les imports depuis vos dépôts et vos SBOM restent rattachés à la révision et à la publication. Quand des paquets se mettent à jour, que des licences changent, ou que la synchronisation du dépôt détecte une dérive, les projets concernés sont signalés avant que vous ne représentiez une conformité que vous ne respectez plus.

  • Une preuve partageable par projet

    Chaque produit obtient sa propre page de conformité publique, pour un lien à utiliser dans la documentation, les questionnaires, les trust centers ou les ventes. Les clients et les auditeurs voient les composants approuvés, les licences confirmées et le texte intégral des licences pour ce produit uniquement.

  • Des exports pour vos versions et vos audits

    THIRD_PARTY_LICENSES.md, NOTICE, JSON, CSV, PDF, CycloneDX et SPDX à partir du même instantané de publication figé que votre page d'attestation. Générés quand l'ingénierie a besoin de fichiers dans un dépôt ou un lot de version.

La plupart des équipes partagent le format que la diligence demande, URL, export ou pièce jointe, à partir du même inventaire approuvé. Les fichiers d'export sont disponibles quand l'ingénierie en a besoin dans git ou dans des lots de version.

Arrêtez de livrer sur de simples suppositions

Cartographiez vos obligations avant la prochaine version

Configurez un projet pour chaque dépôt, révisez vos obligations, publiez quand vous êtes prêt, et gardez le dossier aligné sur chaque version. Téléchargez les fichiers de licence et d'attribution quand l'ingénierie en a besoin, avec des contrôles de pipeline pour que la prochaine mise à jour ne défasse pas ce que vous avez déjà approuvé. Votre rapport SOC n'est pas un substitut.

Pas encore prêt à commencer ? View pricing

Cookies sur sourcetrust.dev

Nous utilisons des cookies essentiels à la sécurité, notamment pour prévenir les abus sur notre analyse de site et notre formulaire de demande de démonstration. Avec votre permission, nous utilisons aussi des analytiques et diagnostics optionnels (Google Tag Manager sur ce site, et le SDK navigateur Sentry dans l'application SourceTrust lorsqu'il est configuré). Consultez notre politique relative aux cookies.