Passer au contenu principal

0407Exports

Exportez SPDX, CycloneDX, PDF et NOTICE à partir d'un même snapshot révisé

THIRD_PARTY_LICENSES.md, NOTICE, JSON, PDF, CycloneDX, SPDX, et plus, tous liés au même inventaire révisé que votre page d'attestation.

Dernière mise à jour : 19 juillet 2026

Pour quoi avez-vous besoin de ces données ?

Deux standards SBOM, versions de spécification sélectionnables, prêts pour les achats.

Le même instantané révisé répond à un ingénieur, un avocat et un régulateur. Quand un contrat cite le règlement de l'UE sur la cyberrésilience ou le décret présidentiel américain 14028, vous choisissez le standard et la version de spécification qu'il nomme, et vous téléchargez.

  • CycloneDX 1.5, 1.6 ou 1.7

    JSON ou XML, sélectionné dans la fenêtre de téléchargement. La version nommée par une checklist des achats est celle que vous remettez.

  • SPDX 2.3 ou 3.0.1

    Y compris le JSON-LD 3.0.1 pour les pipelines qui consomment des données liées.

  • Provenance sur chaque fichier

    Chaque export indique à quelle révision publiée il correspond, et avertit quand votre inventaire a de l'avance avec des changements non publiés. Les livrables se retracent jusqu'à l'instantané.

    Cet export correspond à la révision 8 sur la page d'attestation publique

  • Neuf formats à partir d'une seule révision

    THIRD_PARTY_LICENSES.md, NOTICE, JSON, CSV, HTML autonome, un fichier Acknowledgements.plist pour Xcode, les deux SBOM, et un PDF à vos couleurs. Rien n'est révisé à nouveau par format, donc ils ne peuvent jamais se contredire.

Exports

Des fichiers prêts à livrer, à partir du même instantané révisé

Les questionnaires peuvent demander une URL ; l'ingénierie peut avoir besoin de fichiers dans git ou dans un lot de version. Chaque export provient du même instantané de publication figé que votre page d'attestation, avec une provenance qui rattache le fichier à une révision précise.

  • Divulgation lisible par un humain

    THIRD_PARTY_LICENSES.md, NOTICE et des lots HTML avec mentions de copyright, noms de licences et texte d'attribution adaptés aux racines de dépôt et aux packages de version.

  • Dossiers lisibles par machine

    Exports JSON et CSV pour les contrôles CI et l'outillage interne. Inclut les métadonnées de provenance et l'URL de la page publique une fois publiée.

  • Formats spécifiques à la plateforme

    Plist Apple pour les distributions iOS/macOS. Généré à partir du même inventaire approuvé que votre page de conformité.

  • Des variantes de SBOM à la demande

    Exports CycloneDX (v1.5 à 1.7, JSON ou XML) et SPDX (2.3 / 3.0.1) à partir de l'instantané révisé, pour les équipes qui ont besoin d'un lot lisible par machine sans publier publiquement un SBOM brut permettant de recouper des vulnérabilités.

    Envoyez du SPDX aux achats ; gardez l'URL d'attestation comme preuve principale.

  • PDF à vos couleurs

    Téléchargez un PDF de divulgation de licences à vos couleurs à partir de n'importe quel instantané publié ; utile quand un acheteur préfère une pièce jointe à un lien.

The page is the deliverable; exports are the escort

The attestation page is the primary deliverable, a maintained, buyer-readable record. Exports are there when engineering or procurement needs files in-repo, in a release bundle, or as an attachment. Same reviewed inventory either way.

Puis-je générer SPDX ou CycloneDX à partir du même inventaire ?

Oui. Lorsque les exports proviennent du même snapshot de publication figé que votre page d'attestation, les fichiers SPDX, CycloneDX, PDF et NOTICE décrivent le même inventaire révisé. C'est ce qui aligne questionnaires et packages engineering.

Quand envoyer un PDF plutôt qu'une URL ?

Envoyez un PDF lorsque le processus de l'acheteur exige une pièce jointe. Préférez l'URL lorsqu'ils rouvriront le registre plus tard. Dans tous les cas, générez le fichier à partir de la publication approuvée, pas d'un import non révisé.

Que signifie la provenance sur un export ?

La provenance lie le fichier à une révision de publication précise et, une fois publié, à l'URL de la page publique. Elle répond à la question : de quel snapshot cet export provient-il, afin que la diligence ne mélange pas des fichiers issus de révisions différentes.

Arrêtez de livrer sur de simples suppositions

Cartographiez vos obligations avant la prochaine version

Configurez un projet pour chaque dépôt, révisez vos obligations, publiez quand vous êtes prêt, et gardez le dossier aligné sur chaque version. Téléchargez les fichiers de licence et d'attribution quand l'ingénierie en a besoin, avec des contrôles de pipeline pour que la prochaine mise à jour ne défasse pas ce que vous avez déjà approuvé. Votre rapport SOC n'est pas un substitut.

Pas encore prêt à commencer ? View pricing

Cookies sur sourcetrust.dev

Nous utilisons des cookies essentiels à la sécurité, notamment pour prévenir les abus sur notre analyse de site et notre formulaire de demande de démonstration. Avec votre permission, nous utilisons aussi des analytiques et diagnostics optionnels (Google Tag Manager sur ce site, et le SDK navigateur Sentry dans l'application SourceTrust lorsqu'il est configuré). Consultez notre politique relative aux cookies.