01
Importa
Collega un repository su GitHub, GitLab o Azure DevOps, oppure carica un lockfile o uno SBOM. Leggiamo quello che generi già. Nessuna nuova pipeline.
Una pagina di conformità rivista per ogni prodotto, dai lockfile e SBOM che hai già. Una prova mantenuta, aggiornata con ciò che rilasci.
Legge quello che generi già
01Il problema
Ogni dipendenza, font e SDK che rilasci porta con sé una licenza. L'elenco cambia a ogni sprint, e un singolo aggiornamento di versione può trasformare una licenza MIT in copyleft. Nessuno se ne accorge finché un cliente non lo chiede.
"dependencies": {
}
247
componenti di terze parti in un prodotto tipico. Ciascuno è un obbligo distinto.
0
dei tuoi font, icone e SDK compare in quell'elenco. Eppure comportano comunque delle condizioni.
1
file NOTICE mancante può violare le condizioni di licenza in ogni release che lo ha distribuito.
02La risposta
Guarda il flusso di lavoro completoImporta il manifest, rivedi ogni licenza una sola volta, pubblica una pagina di attestazione con il tuo brand. Ogni componente presente ha superato la tua revisione: licenza confermata, testo archiviato, obblighi riconosciuti.
03La differenza
Come funziona la verificaLa maggior parte degli strumenti si fida di qualsiasi cosa dichiarino i metadati del registro. SourceTrust scarica l'esatto tarball da cui dipendi, verifica i byte rispetto al digest ufficiale del registro e legge il file LICENSE al suo interno. Quando metadati e artefatto sono in disaccordo, lo scopri da noi, non dall'avvocato di un acquirente.
Recupero dell'artefatto
Scaricamento di charting-lib-2.0.0.tgz
Verifica dei byte
Integrità verificata · sha512-8c42af…
Lettura della licenza all'interno
LICENSE, riga 1
GNU GENERAL PUBLIC LICENSE
Version 3, 29 June 2007
Registrazione delle prove
Testo completo, digest e orario di recupero conservati con la revisione
Vince il file distribuito. I tuoi obblighi seguono la GPL-3.0, non i metadati.
04Come funziona
01
Collega un repository su GitHub, GitLab o Azure DevOps, oppure carica un lockfile o uno SBOM. Leggiamo quello che generi già. Nessuna nuova pipeline.
02
Conferma ogni licenza una sola volta. Copyleft, avvisi mancanti e rischi di distribuzione emergono automaticamente.
03
Un clic per una pagina con il tuo brand sul tuo URL. Bloccata finché tutto non è stato rivisto, così non puoi mai dichiarare ciò che non hai controllato.
04
Ogni push reimporta le tue dipendenze. Le licenze sicure si approvano da sole, la deriva viene segnalata, i merge possono ripubblicare, e la pagina non diventa mai obsoleta senza che tu te ne accorga.
Fai il merge di una pull request. La pagina si aggiorna da sola.
Scopri come funziona la sincronizzazione del repository05Perché ora
Leggi i casi giudiziariLe licenze open source sono licenze di copyright con condizioni. Quando un prodotto viene distribuito senza rispettarle, i tribunali lo hanno trattato come una violazione, non come una svista contrattuale minore. Entrambi questi casi sono stati decisi nel 2024.
900.000 €
Entr'ouvert v. Orange (France, 2024)
Codice GPL distribuito senza il codice sorgente. Include 150.000 € di danni morali.
7.500 €
Steck v. AVM (Germany, 2024)
Uno sviluppatore individuale ha fatto valere gli obblighi LGPL contro un grande fornitore.
I team che si preparano al CRA chiedono già a ogni fornitore un registro aggiornato e mantenuto del codice di terze parti che distribuiscono.
11 set 2026
Si applicano gli obblighi di segnalazione degli incidenti
11 dic 2027
Obblighi principali, tra cui SBOM e marcatura CE
15 mln €
Sanzione massima, o il 2,5% del fatturato
Le sanzioni per le violazioni più gravi possono arrivare a 15.000.000 di euro o al 2,5% del fatturato annuo mondiale, per cui i team acquisti trattano sempre più un registro di filiera mantenuto come requisito minimo per i fornitori. Lo stesso SBOM richiesto dal CRA è documentazione dei componenti da fornire alle autorità su richiesta, non una pagina pubblica, e non risponde alla domanda sulle licenze che gli acquirenti pongono su un binario parallelo. Quel binario parallelo è il registro che SourceTrust mantiene aggiornato.
Di solito è in questo momento che i team guardano finalmente
Un registro di attestazione datato e rivisto è la prova che hai preso sul serio questi obblighi, il tipo di contesto che puoi consegnare a un acquirente. Non è consulenza legale, e nessuno strumento può garantire che tu sia al riparo da una contestazione.
Gli acquisti vogliono un URL. L'ingegneria vuole i file nel repository. Legale vuole il testo completo delle licenze. Tutto proviene da un unico inventario rivisto, così l'URL, l'esportazione e l'allegato non possono mai essere in disaccordo.
Pagina ospitata
sourcetrust.app/acme/platform
Un unico link pulito che un revisore apre e legge in pochi minuti.
Leggibile dalle macchine
sbom.spdx.json · cyclonedx.json
CycloneDX, SPDX, JSON e CSV, direttamente dalla stessa revisione.
File pronti per il rilascio
THIRD_PARTY_LICENSES.md · NOTICE
File di attribuzione per ciò che distribuisci davvero, pronti per il commit.
Per il questionario
disclosure.pdf
Un PDF con il tuo brand per la revisione del fornitore che vuole un allegato.
$ curl -s sourcetrust.app/api/page/acme/platform.json
{
"name": "Acme Platform",
"revision": 12,
"packages": 247,
"copyleftVerdict": "none",
"complianceHealthGrade": "A",
"healthScore": 94,
"snapshot": "8c42af1"
}
Ogni pagina include anche JSON-LD schema.org e un endpoint JSON aperto in CORS. Leggibile dall'AI che svolge la due diligence del tuo acquirente.
07Prezzi
Guarda tutti i prezziLegale, ingegneria e acquisti lavorano tutti sullo stesso registro, quindi non facciamo pagare a testa. Inizia con il prodotto sotto esame e aggiungine altri man mano che li rilasci.
oppure 299 $/anno, fatturati per prodotto rilasciato
Nato a Copenaghen
Configura il tuo primo prodotto in pochi minuti. Importazione e revisione gratuite. Paghi solo quando pubblichi.
Cookie su sourcetrust.dev
Utilizziamo cookie essenziali per la sicurezza (ad esempio per prevenire abusi nella scansione del sito e nel modulo di richiesta della demo). Con il tuo consenso, utilizziamo anche analitiche e diagnostica opzionali (Google Tag Manager su questo sito e l'SDK browser di Sentry nell'applicazione SourceTrust quando configurato). Consulta la nostra cookie policy.