Cos'è l'attestazione di licenza (e perché gli acquirenti la chiedono)
Una pagina pubblica con il tuo brand che mostra licenze di terzi revisionate per un prodotto rilasciato. Health score, cronologia degli snapshot, monitoraggio della pagina e dominio personalizzato opzionale, pensata per i revisori degli acquisti.
Ultimo aggiornamento: 19 luglio 2026
Pagine di attestazione
Un link da incollare nel questionario, non un PDF da ricostruire
Gli acquisti enterprise vogliono un link da incollare in un questionario di sicurezza, non un PDF che qualcuno ha ricostruito il trimestre scorso. Ogni progetto pubblica una pagina di attestazione personalizzata, generata lato server, con i pacchetti approvati e il testo completo delle licenze.
URL condivisibile per ogni prodotto
Ogni progetto pubblicato ottiene un URL pubblico stabile con pacchetti approvati, licenze confermate e testo completo delle licenze. Pensato per chi si occupa di acquisti con quindici minuti e una checklist, non per sviluppatori che leggono manifest grezzi.
Incolla il link nella tua risposta alla RFP invece di programmare un'altra chiamata di due diligence.
Punteggio di salute della conformità
Un indicatore di completezza pensato per gli acquisti mostra quanta parte dell'inventario è rivista e pubblicabile. Gli acquirenti vedono la sicurezza a colpo d'occhio; il tuo team vede cosa blocca ancora la pubblicazione.
Cronologia delle istantanee immutabile
Ogni pubblicazione crea una revisione congelata. Confronta le istantanee, scopri cosa è cambiato dall'ultima pubblicazione, e mantieni le pagine di attestazione archiviate attive per sempre: gli acquirenti salvano nei preferiti un URL che resta valido.
Osservatori della pagina per gli acquirenti
I contatti degli acquisti possono iscriversi agli aggiornamenti delle revisioni via email. Quando ripubblichi dopo un cambio di dipendenza, gli iscritti vengono avvisati: un ciclo di coinvolgimento che mantiene la prova aggiornata senza contatti manuali.
Brand e dominio personalizzato
Le pagine predefinite vivono su URL in stile sourcetrust.app/acme/platform: la tua organizzazione, poi il progetto. Il componente aggiuntivo dominio personalizzato opzionale (49 $/mese oppure 499 $/anno per organizzazione) serve ogni progetto sul tuo hostname, come licenses.tuaazienda.com/platform.
Segnali di fiducia
Barriera con password opzionale con protezione dai bot, firme dell'editore sulle istantanee, e un sigillo di fiducia SourceTrust sulle pagine pubbliche. Deliberatamente non uno SBOM grezzo: postura delle licenze e attribuzione, non una mappa della superficie d'attacco.
01
What buyers do not see
Attestation pages publish the legal and compliance subset: Component identity, license posture, notices, and attributions. They deliberately omit version-exact detail that would help attackers cross-reference known vulnerabilities.
Optional security monitoring ($200/mo or $2000/yr per organization) scans for OSV advisories on your side only, findings never appear on the public page.
02
Cos'è l'attestazione di licenza?
L'attestazione di licenza è un registro mantenuto, rivolto agli acquirenti, secondo cui un prodotto specifico viene rilasciato con licenze di terzi e obblighi revisionati. Non è un claim di marketing e non è un dump SBOM grezzo. È la pagina che gli acquisti aprono quando chiedono una prova.
L'automazione aiuta quando la pagina è legata a import, gate di revisione e snapshot di pubblicazione congelati. Senza quel loop, l'attestazione diventa obsoleta nel momento in cui cambiano le dipendenze.
03
Perché gli acquirenti chiedono una pagina di attestazione?
Perché questionari e checklist di diligence hanno bisogno di un URL stabile che possano riaprire più tardi. Un PDF inviato una volta via email non si aggiorna quando lo fa il vostro lockfile. Una pagina revisionata con cronologia degli snapshot sì.
04
In che modo l'attestazione differisce da un report dello scanner?
I report dello scanner aiutano il vostro team a trovare problemi. L'attestazione è il sottoinsieme controllato che siete disposti a rappresentare all'esterno: identità dei componenti, posture di licenza, notice e attribuzioni, dopo revisione umana.
Per chi riceve il link
La risposta in un'unica schermata che gli acquisti stanno cercando.
La prima cosa su ogni pagina è quello di cui un revisore di fornitori ha davvero bisogno: un verdetto prudente sul copyleft, un voto in lettera che può incollare in una dashboard di rischio, e un essere umano nominato che ha firmato la revisione. Leggibile in pochi minuti, non un PDF da decifrare.
Verdetto sul copyleft calcolato nello scenario peggiore: un revisore non deve mai vedere Nessun copyleft su una pagina che distribuisce GPL
Voto di salute da A a D con un punteggio da 0 a 100: copertura delle licenze, aggiornamento della pubblicazione, recenza della revisione
Rivista da un essere umano: una firma nominativa con titolo e data, obbligatoria a livello di organizzazione se lo scegli
Le statistiche di visualizzazione ti mostrano quali acquirenti stanno davvero leggendo la pagina
MIT×89Apache-2.0×23BSD-3-Clause×11ISC×5MPL-2.0×4+9 altre
Nessun copyleft di rete nell'inventario pubblicato
ID istantaneasha256 · 9f2c41…be81a
Rivista da un essere umano: Jane Doe, Responsabile Ingegneria · 2 lug 2026
La tua pagina, le tue regole
Personalizzala con il tuo brand, blindala, o toglila da Google. Decidi tu.
La pagina non deve sembrare né comportarsi come uno strumento di terze parti. Personalizzala con il tuo brand, servila dal tuo dominio, e controlla esattamente chi può leggerla.
Il tuo brand, un solo elemento
Un colore del brand in esadecimale guida il bordo superiore, i link e gli accenti; carica un logo o mantieni il monogramma. La ricolorazione si applica in tempo reale.
Il tuo dominio, TLS automatico
Servi ogni pagina dal tuo hostname con una guida DNS per provider e un pulsante Controlla DNS. Fino a dieci hostname per organizzazione.
licenses.acme.com/platform
Password più protezione invisibile dai bot
Blinda qualsiasi pagina dietro una password condivisa con un controllo Turnstile invisibile. Leggibile per un revisore degli acquisti, chiusa ai crawler, e con noindex forzato.
Anteprima prima che chiunque la veda
Un'anteprima autenticata mostra la pagina reale a partire dal tuo inventario attuale dietro un banner Anteprima, non pubblicata. Costruita con lo stesso componente della pagina in produzione, così non può mai divergere.
Un indice aziendale che cresce con te
La radice della tua organizzazione elenca ogni pagina pubblicata con conteggi di revisioni e pacchetti. Disattivala se preferisci di no.
sourcetrust.app/acme
Codice QR e sigillo olografico
Ogni pagina porta un sigillo verificabile con l'ID istantanea, ed esporta un codice QR per presentazioni, packaging e portali fornitori.
Smetti di rilasciare per supposizioni
Mappa i tuoi obblighi prima della prossima release
Configura un progetto per ogni repository, rivedi i tuoi obblighi, pubblica quando sei pronto, e mantieni il registro allineato a ogni release. Scarica i file di licenza e attribuzione quando l'ingegneria ne ha bisogno, con controlli della pipeline così il prossimo aggiornamento non annulla quello che hai già approvato. Il tuo rapporto SOC non è un sostituto.
Utilizziamo cookie essenziali per la sicurezza (ad esempio per prevenire abusi nella scansione del sito e nel modulo di richiesta della demo). Con il tuo consenso, utilizziamo anche analitiche e diagnostica opzionali (Google Tag Manager su questo sito e l'SDK browser di Sentry nell'applicazione SourceTrust quando configurato). Consulta la nostra cookie policy.