Vai al contenuto principale

Dimostra gli obblighi di licenzacon ogni commit.

Una pagina di conformità rivista per ogni prodotto, dai lockfile e SBOM che hai già. Una prova mantenuta, aggiornata con ciò che rilasci.

Legge quello che generi già

  • CycloneDX SBOM
  • npm (package-lock.json)
  • pnpm (pnpm-lock.yaml)
  • Yarn (yarn.lock)
  • Bun (bun.lock)
  • Go (go.mod)
  • Rust (Cargo.lock)
  • Python (uv.lock, poetry.lock)
  • NuGet (packages.lock.json)
  • Maven (pom.xml)
  • Gradle (gradle.lockfile)
  • Composer (composer.lock)
  • Bundler (Gemfile.lock)

01Il problema

Un aggiornamento di routinepuò cambiare i tuoiobblighi legali.

Ogni dipendenza, font e SDK che rilasci porta con sé una licenza. L'elenco cambia a ogni sprint, e un singolo aggiornamento di versione può trasformare una licenza MIT in copyleft. Nessuno se ne accorge finché un cliente non lo chiede.

Esplora la conformità delle licenze

package-lock.json · un aggiornamento npm

"dependencies": {

- "charting-lib": "1.4.2"MIT
+ "charting-lib": "2.0.0"GPL-3.0

}

Obbligo cambiato: ora richiede la divulgazione del codice sorgente

247

componenti di terze parti in un prodotto tipico. Ciascuno è un obbligo distinto.

0

dei tuoi font, icone e SDK compare in quell'elenco. Eppure comportano comunque delle condizioni.

1

file NOTICE mancante può violare le condizioni di licenza in ogni release che lo ha distribuito.

Una pagina. Rivista,pubblicata, sempreaggiornata.

Importa il manifest, rivedi ogni licenza una sola volta, pubblica una pagina di attestazione con il tuo brand. Ogni componente presente ha superato la tua revisione: licenza confermata, testo archiviato, obblighi riconosciuti.

  • Barriera di pubblicazione: la pagina non può mai dichiarare ciò che non hai rivisto
  • Il tuo brand, sul tuo URL o sul nostro. Un unico link che gli acquisti possono aprire
  • La sincronizzazione del repository la mantiene aggiornata a ogni release

Leggiamo la licenzadentro l'artefattoche rilasci davvero.

La maggior parte degli strumenti si fida di qualsiasi cosa dichiarino i metadati del registro. SourceTrust scarica l'esatto tarball da cui dipendi, verifica i byte rispetto al digest ufficiale del registro e legge il file LICENSE al suo interno. Quando metadati e artefatto sono in disaccordo, lo scopri da noi, non dall'avvocato di un acquirente.

  • Verificato tramite hash rispetto al digest ufficiale del registro, prima di fidarsi di qualsiasi cosa
  • Sei stati onesti per ogni pacchetto, da Verificato a Discrepanza. Niente viene approvato automaticamente
  • Nove ecosistemi: npm, PyPI, crates.io, Maven, Go e altri
verifica di charting-lib@2.0.0 · npmil registro dichiara MIT
  1. Recupero dell'artefatto

    Scaricamento di charting-lib-2.0.0.tgz

  2. Verifica dei byte

    Integrità verificata · sha512-8c42af…

  3. Lettura della licenza all'interno

    LICENSE, riga 1

    GNU GENERAL PUBLIC LICENSE

    Version 3, 29 June 2007

  4. Registrazione delle prove

    Testo completo, digest e orario di recupero conservati con la revisione

Discrepanza di licenzadichiarata MIT · distribuita GPL-3.0

Vince il file distribuito. I tuoi obblighi seguono la GPL-3.0, non i metadati.

04Come funziona

Dal lockfile a una paginache puoi inviare.

01

Importa

Collega un repository su GitHub, GitLab o Azure DevOps, oppure carica un lockfile o uno SBOM. Leggiamo quello che generi già. Nessuna nuova pipeline.

02

Rivedi

Conferma ogni licenza una sola volta. Copyleft, avvisi mancanti e rischi di distribuzione emergono automaticamente.

03

Pubblica

Un clic per una pagina con il tuo brand sul tuo URL. Bloccata finché tutto non è stato rivisto, così non puoi mai dichiarare ciò che non hai controllato.

04

Resta aggiornato

Ogni push reimporta le tue dipendenze. Le licenze sicure si approvano da sole, la deriva viene segnalata, i merge possono ripubblicare, e la pagina non diventa mai obsoleta senza che tu te ne accorga.

Fai il merge di una pull request. La pagina si aggiorna da sola.

Scopri come funziona la sincronizzazione del repository

Le violazioni di licenzasi decidono in tribunale.

Le licenze open source sono licenze di copyright con condizioni. Quando un prodotto viene distribuito senza rispettarle, i tribunali lo hanno trattato come una violazione, non come una svista contrattuale minore. Entrambi questi casi sono stati decisi nel 2024.

900.000 €

Entr'ouvert v. Orange (France, 2024)

Codice GPL distribuito senza il codice sorgente. Include 150.000 € di danni morali.

7.500 €

Steck v. AVM (Germany, 2024)

Uno sviluppatore individuale ha fatto valere gli obblighi LGPL contro un grande fornitore.

Regolamento dell'UE sulla cyber resilienza

I team che si preparano al CRA chiedono già a ogni fornitore un registro aggiornato e mantenuto del codice di terze parti che distribuiscono.

Come il CRA si collega alla divulgazione delle licenze

11 set 2026

Si applicano gli obblighi di segnalazione degli incidenti

11 dic 2027

Obblighi principali, tra cui SBOM e marcatura CE

15 mln €

Sanzione massima, o il 2,5% del fatturato

Le sanzioni per le violazioni più gravi possono arrivare a 15.000.000 di euro o al 2,5% del fatturato annuo mondiale, per cui i team acquisti trattano sempre più un registro di filiera mantenuto come requisito minimo per i fornitori. Lo stesso SBOM richiesto dal CRA è documentazione dei componenti da fornire alle autorità su richiesta, non una pagina pubblica, e non risponde alla domanda sulle licenze che gli acquirenti pongono su un binario parallelo. Quel binario parallelo è il registro che SourceTrust mantiene aggiornato.

Di solito è in questo momento che i team guardano finalmente

  • Un cliente enterprise chiede la prova che gli obblighi di licenza di terze parti restano aggiornati
  • Rapporto SOC 2, ISO 27001 o SOC 1 in mano. Poi un acquirente chiede qualcosa che il tuo questionario non ha mai coperto
  • Due diligence di M&A o investimento sull'esposizione a IP e OSS
  • Grande release con molte dipendenze cambiate; il legale segnala GPL/LGPL/AGPL
  • Nuovi font o pacchetti di icone senza licenze documentate
  • File di attribuzione nel repository obsoleto da anni

Un registro di attestazione datato e rivisto è la prova che hai preso sul serio questi obblighi, il tipo di contesto che puoi consegnare a un acquirente. Non è consulenza legale, e nessuno strumento può garantire che tu sia al riparo da una contestazione.

Rispondi a ogni richiestadalla stessa fonte di verità.

Gli acquisti vogliono un URL. L'ingegneria vuole i file nel repository. Legale vuole il testo completo delle licenze. Tutto proviene da un unico inventario rivisto, così l'URL, l'esportazione e l'allegato non possono mai essere in disaccordo.

  • Pagina ospitata

    sourcetrust.app/acme/platform

    Un unico link pulito che un revisore apre e legge in pochi minuti.

  • Leggibile dalle macchine

    sbom.spdx.json · cyclonedx.json

    CycloneDX, SPDX, JSON e CSV, direttamente dalla stessa revisione.

  • File pronti per il rilascio

    THIRD_PARTY_LICENSES.md · NOTICE

    File di attribuzione per ciò che distribuisci davvero, pronti per il commit.

  • Per il questionario

    disclosure.pdf

    Un PDF con il tuo brand per la revisione del fornitore che vuole un allegato.

acme - zsh

$ curl -s sourcetrust.app/api/page/acme/platform.json

{

"name": "Acme Platform",

"revision": 12,

"packages": 247,

"copyleftVerdict": "none",

"complianceHealthGrade": "A",

"healthScore": 94,

"snapshot": "8c42af1"

}

Ogni pagina include anche JSON-LD schema.org e un endpoint JSON aperto in CORS. Leggibile dall'AI che svolge la due diligence del tuo acquirente.

Il livello di prova

Un prezzo per prodotto.Nessun costo per utente.

Legale, ingegneria e acquisti lavorano tutti sullo stesso registro, quindi non facciamo pagare a testa. Inizia con il prodotto sotto esame e aggiungine altri man mano che li rilasci.

29 $/mese per prodotto

oppure 299 $/anno, fatturati per prodotto rilasciato


  • Utenti illimitati in tutta l'organizzazione
  • Gratis per creare, importare e rivedere
  • La fatturazione inizia alla prima pubblicazione o al primo download
  • Tutti i formati di esportazione, sincronizzazione del repository, controlli di deriva
Inizia gratis

Nato a Copenaghen

Rilascia la prova.

Configura il tuo primo prodotto in pochi minuti. Importazione e revisione gratuite. Paghi solo quando pubblichi.

Cookie su sourcetrust.dev

Utilizziamo cookie essenziali per la sicurezza (ad esempio per prevenire abusi nella scansione del sito e nel modulo di richiesta della demo). Con il tuo consenso, utilizziamo anche analitiche e diagnostica opzionali (Google Tag Manager su questo sito e l'SDK browser di Sentry nell'applicazione SourceTrust quando configurato). Consulta la nostra cookie policy.