Réunissez imports, preuves de licences et approbations dans un seul processus. Publiez le dossier vérifié et maintenez-le à jour.
Conditions de validation
LICENSEPreuve trouvée
→
Revue humaineObligations résolues
→
Approuvé
Importer
Inventoriez ce qui crée des obligations
Import via synchronisation automatique GitHub, GitLab ou Azure DevOps, ou plus de 10 formats de lockfile et de SBOM
Chaque import classe d'abord les paquets en nouveaux, mis à jour ou inchangés, pour que vous voyiez exactement ce qui va être intégré.
En savoir plus
Importez via la synchronisation automatique du dépôt, ou téléversez CycloneDX SBOM, npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), Rust (Cargo.lock), Python (uv.lock, poetry.lock), NuGet (packages.lock.json), Maven (pom.xml), Gradle (gradle.lockfile), Composer (composer.lock), Bundler (Gemfile.lock). Chaque ligne est une licence que vous devez satisfaire. Ajoutez les polices, icônes, SDK et entrées manuelles que les imports automatisés manquent. Rien n'est « terminé » tant qu'un humain n'a pas confirmé la licence ; les imports démarrent en attente de révision.
Définissez le contexte SaaS, binaire ou bibliothèque. SourceTrust fait ressortir les risques de licences applicables.
Ce choix n'est pas cosmétique. Il détermine quels avertissements de compatibilité et quelles obligations de licence apparaissent.
Ce que le moteur vérifie
Vous déclarez comment le produit est distribué : service hébergé, binaire livré, bibliothèque, ou un mélange des deux. Ce choix détermine quels avertissements de compatibilité et quelles obligations apparaissent, car l'AGPL dans un backend SaaS pose une question juridique différente de l'AGPL dans un outil interne.
Des avertissements uniquement pour les schémas ayant déjà causé de vrais litiges : AGPL et SSPL en SaaS, GPL dans des binaires livrés, BUSL, Elastic 2.0 dans des services managés, polices OFL
Dédupliqués : vingt paquets AGPL produisent un seul avertissement, pas vingt
Veille sur les changements de licence : signale les dépendances figées dans des fenêtres de changement de licence connues, comme Redis vers AGPL ou HashiCorp vers BUSL
Exemple illustratifIntelligence des licences
Contexte de distributionSaaS
queue-workerAGPL-3.0
Paquet AGPL dans votre service hébergé
Révisez la clause réseau de l'AGPL avant la mise en ligne de ce paquet.
Conserver les mentions de licence et de copyright
Révision guidée
Validez les paquets sûrs. Vérifiez les exceptions.
Les paquets sûrs et vérifiés sont validés en masse. Les autres restent bloqués jusqu'à clarification de la licence, du texte et des obligations.
Approuver automatiquement les licences sûres
Un clic valide tous les paquets permissifs avec texte vérifié et sans obligation ouverte, et indique précisément pourquoi il a laissé les autres de côté.
Un assistant pour le reste
Un paquet à la fois, avec une barre de progression et les options Approuver, Passer ou Mettre de côté. Chacun affiche une fiche de situation en langage clair : ce que le système a détecté, et la seule action suivante à mener.
Les obligations deviennent des cases à cocher
Le droit des licences se divise entre les mentions que nous affichons pour vous et les étapes manuelles que seule votre équipe peut mener, chacune avec une explication de ce que cela signifie concrètement pour vous. Le bouton Publier reste verrouillé tant qu'elles ne sont pas cochées.
Révisez les obligations par paquet
Faites correspondre les licences au format SPDX, pas de simples chaînes de caractères issues des manifestes. Récupérez automatiquement le texte des licences, validez en masse les licences sûres, et faites remonter les risques de copyleft et de distribution depuis le catalogue. Le texte intégral de la licence est requis avant publication pour les conditions imposant une mention. Les obligations externes doivent être reconnues, sous peine de blocage de la publication.
Exemple illustratifPaquets
138 paquets approuvés automatiquement.
4 paquets nécessitent votre attention.
charting-libGPL-3.0
Révision requise
LicenceConfirmée en GPL-3.0
Texte de la licenceRécupéré automatiquement par le système
Proposer le code source correspondant
Partagez le code source si vous livrez ce paquet à vos clients.
Cochez les étapes manuelles.
Publier
Publiez une page d'attestation par projet
Chaque projet obtient une page d'attestation publique à vos couleurs, générée à partir de l'inventaire révisé : à intégrer dans la documentation, les trust centers et les réponses aux appels d'offres. Seuls les paquets approuvés avec un texte de licence complet y apparaissent. La publication est bloquée tant que votre équipe n'a pas vérifié ce qu'elle représente.
Chaque composant de cette page a passé la révision d'Acme Inc : licence confirmée, texte de licence archivé, obligations reconnues.
Révision01
Téléchargez des fichiers conformes quand vous en avez besoin
Générez des exports de divulgation, NOTICE, JSON, PDF, CycloneDX et SPDX à partir du même instantané figé que la page en direct. Téléchargez-les dans vos dépôts, joignez-les à vos versions, ou archivez-les pour vos audits. Les exports incluent la provenance et l'URL publique une fois publiés.
NOTICEJSONPDFCycloneDXSPDX
Gouvernez les obligations à travers vos produits
Tableau de bord de conformité à l'échelle de l'organisation, recherche d'inventaire multi-projets, et journal d'audit des changements pertinents pour la conformité. Voies séparées Publié et Test pour les projets connectés. Catalogue de licences maintenu sans redéploiement.
OrganisationProjet (un par produit livré)
La page et les exports de chaque projet ne décrivent que ce produit. Les obligations ne se propagent pas d'un projet à l'autre.
Commencez par les fichiers que vous possédez déjà.
Importation et vérification gratuites. Aucune carte bancaire nécessaire.
Nous utilisons des cookies essentiels à la sécurité, notamment pour prévenir les abus sur notre analyse de site et notre formulaire de demande de démonstration. Avec votre permission, nous utilisons aussi des analytiques et diagnostics optionnels (Google Tag Manager sur ce site, et le SDK navigateur Sentry dans l'application SourceTrust lorsqu'il est configuré). Consultez notre politique relative aux cookies.