Passer au contenu principal

Workflow

Vérifiez avant de livrer.

Réunissez imports, preuves de licences et approbations dans un seul processus. Publiez le dossier vérifié et maintenez-le à jour.

Importer

Inventoriez ce qui crée des obligations

Import via synchronisation automatique GitHub, GitLab ou Azure DevOps, ou plus de 10 formats de lockfile et de SBOM

Chaque import classe d'abord les paquets en nouveaux, mis à jour ou inchangés, pour que vous voyiez exactement ce qui va être intégré.

En savoir plus

Importez via la synchronisation automatique du dépôt, ou téléversez CycloneDX SBOM, npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), Rust (Cargo.lock), Python (uv.lock, poetry.lock), NuGet (packages.lock.json), Maven (pom.xml), Gradle (gradle.lockfile), Composer (composer.lock), Bundler (Gemfile.lock). Chaque ligne est une licence que vous devez satisfaire. Ajoutez les polices, icônes, SDK et entrées manuelles que les imports automatisés manquent. Rien n'est « terminé » tant qu'un humain n'a pas confirmé la licence ; les imports démarrent en attente de révision.

Connecter votre dépôt
Exemple illustratifAperçu
acme/platformmain
web/package-lock.json
api/uv.lock
core/Cargo.lock
12 nouveaux · 3 mis à jour · 40 inchangés

Révision requise

Contexte de distribution

Les alertes suivent votre mode de distribution.

Définissez le contexte SaaS, binaire ou bibliothèque. SourceTrust fait ressortir les risques de licences applicables.

Ce choix n'est pas cosmétique. Il détermine quels avertissements de compatibilité et quelles obligations de licence apparaissent.

Ce que le moteur vérifie

Vous déclarez comment le produit est distribué : service hébergé, binaire livré, bibliothèque, ou un mélange des deux. Ce choix détermine quels avertissements de compatibilité et quelles obligations apparaissent, car l'AGPL dans un backend SaaS pose une question juridique différente de l'AGPL dans un outil interne.

  • Des avertissements uniquement pour les schémas ayant déjà causé de vrais litiges : AGPL et SSPL en SaaS, GPL dans des binaires livrés, BUSL, Elastic 2.0 dans des services managés, polices OFL
  • Dédupliqués : vingt paquets AGPL produisent un seul avertissement, pas vingt
  • Veille sur les changements de licence : signale les dépendances figées dans des fenêtres de changement de licence connues, comme Redis vers AGPL ou HashiCorp vers BUSL
Exemple illustratifIntelligence des licences
Contexte de distributionSaaS
queue-workerAGPL-3.0

Paquet AGPL dans votre service hébergé

Révisez la clause réseau de l'AGPL avant la mise en ligne de ce paquet.

Conserver les mentions de licence et de copyright

Révision guidée

Validez les paquets sûrs. Vérifiez les exceptions.

Les paquets sûrs et vérifiés sont validés en masse. Les autres restent bloqués jusqu'à clarification de la licence, du texte et des obligations.

Approuver automatiquement les licences sûres

Un clic valide tous les paquets permissifs avec texte vérifié et sans obligation ouverte, et indique précisément pourquoi il a laissé les autres de côté.

Un assistant pour le reste

Un paquet à la fois, avec une barre de progression et les options Approuver, Passer ou Mettre de côté. Chacun affiche une fiche de situation en langage clair : ce que le système a détecté, et la seule action suivante à mener.

Les obligations deviennent des cases à cocher

Le droit des licences se divise entre les mentions que nous affichons pour vous et les étapes manuelles que seule votre équipe peut mener, chacune avec une explication de ce que cela signifie concrètement pour vous. Le bouton Publier reste verrouillé tant qu'elles ne sont pas cochées.

Révisez les obligations par paquet

Faites correspondre les licences au format SPDX, pas de simples chaînes de caractères issues des manifestes. Récupérez automatiquement le texte des licences, validez en masse les licences sûres, et faites remonter les risques de copyleft et de distribution depuis le catalogue. Le texte intégral de la licence est requis avant publication pour les conditions imposant une mention. Les obligations externes doivent être reconnues, sous peine de blocage de la publication.

Exemple illustratifPaquets
138 paquets approuvés automatiquement.

4 paquets nécessitent votre attention.

charting-libGPL-3.0
Révision requise
LicenceConfirmée en GPL-3.0
Texte de la licenceRécupéré automatiquement par le système

Proposer le code source correspondant

Partagez le code source si vous livrez ce paquet à vos clients.

Cochez les étapes manuelles.

Publier

Publiez une page d'attestation par projet

Chaque projet obtient une page d'attestation publique à vos couleurs, générée à partir de l'inventaire révisé : à intégrer dans la documentation, les trust centers et les réponses aux appels d'offres. Seuls les paquets approuvés avec un texte de licence complet y apparaissent. La publication est bloquée tant que votre équipe n'a pas vérifié ce qu'elle représente.

Voir la page d'attestation
Exemple illustratifRévisé et publié

Téléchargez des fichiers conformes quand vous en avez besoin

Générez des exports de divulgation, NOTICE, JSON, PDF, CycloneDX et SPDX à partir du même instantané figé que la page en direct. Téléchargez-les dans vos dépôts, joignez-les à vos versions, ou archivez-les pour vos audits. Les exports incluent la provenance et l'URL publique une fois publiés.

NOTICEJSONPDFCycloneDXSPDX

Gouvernez les obligations à travers vos produits

Tableau de bord de conformité à l'échelle de l'organisation, recherche d'inventaire multi-projets, et journal d'audit des changements pertinents pour la conformité. Voies séparées Publié et Test pour les projets connectés. Catalogue de licences maintenu sans redéploiement.

OrganisationProjet (un par produit livré)

La page et les exports de chaque projet ne décrivent que ce produit. Les obligations ne se propagent pas d'un projet à l'autre.

Commencez par les fichiers que vous possédez déjà.

Importation et vérification gratuites. Aucune carte bancaire nécessaire.

Commencez gratuitement

Cookies sur sourcetrust.dev

Nous utilisons des cookies essentiels à la sécurité, notamment pour prévenir les abus sur notre analyse de site et notre formulaire de demande de démonstration. Avec votre permission, nous utilisons aussi des analytiques et diagnostics optionnels (Google Tag Manager sur ce site, et le SDK navigateur Sentry dans l'application SourceTrust lorsqu'il est configuré). Consultez notre politique relative aux cookies.