0307Deliverable
Ogni prodotto ottiene un registro di conformità sempre aggiornato
Inventario rivisto, pagina di attestazione ed esportazioni multi-formato: condividili come URL ospitato, pacchetto di esportazione, o entrambi, dalla stessa istantanea.
Ultimo aggiornamento: 2 luglio 2026
Deliverable principale
Un inventario rivisto, ogni formato richiesto dalla due diligence
Aggiungi un progetto per ogni prodotto rilasciato. SourceTrust mantiene gli obblighi rivisti e aggiornati man mano che le dipendenze cambiano, poi pubblica una prova che gli acquirenti possono verificare: una pagina ospitata, esportazioni per i questionari, o entrambi dallo stesso inventario.
Ogni progetto produce
Un registro di divulgazione mantenuto per acquirenti e revisori, più file di esportazione quando l'ingegneria ne ha bisogno in git o in un bundle di release.
Pagina di attestazione pubblica
Pagina rivolta agli acquirenti per ogni progetto, con componenti approvati e testo completo delle licenze. Istantanee immutabili con cronologia delle revisioni. Rigenerata quando l'inventario viene rivisto e ripubblicato.
Divulgazione delle licenze di terze parti
Divulgazione completa delle licenze per tutto ciò che è nel prodotto: avvisi di copyright, nomi delle licenze e testo di attribuzione per le radici del repository e i pacchetti di release.
File di attribuzione e NOTICE
Attribuzione in forma breve richiesta da molte licenze dentro gli artefatti distribuiti. Circoscritta allo stesso inventario rivisto della pagina di attestazione.
Esportazioni multi-formato
JSON, CSV, HTML, plist, CycloneDX, SPDX e PDF personalizzato dalla stessa istantanea. Include la provenienza e l'URL della pagina pubblica quando pubblicata. Vedi Esportazioni per il catalogo completo.
Postura delle licenze e attribuzione: quello che chi si occupa di acquisti controlla in una lista di due diligence. Non uno SBOM di vulnerabilità pubblico. Pubblichiamo licenze confermate e testo completo delle licenze, non versioni dei componenti mappate per l'analisi della superficie d'attacco.
Come resta allineato a quello che rilasci
Conformità che resta aggiornata
Le importazioni dai tuoi repository e SBOM restano legate a revisione e pubblicazione. Quando i pacchetti si aggiornano, le licenze cambiano o la sincronizzazione del repository rileva una deriva, i progetti interessati vengono segnalati prima che tu dichiari una conformità che non rispetti più.
Prova condivisibile per ogni progetto
Ogni prodotto ottiene la propria pagina di conformità pubblica quando hai bisogno di un link per documentazione, questionari, trust center o vendite. Clienti e revisori vedono componenti approvati, licenze confermate e testo completo delle licenze solo per quel prodotto.
Esportazioni per release e audit
THIRD_PARTY_LICENSES.md, NOTICE, JSON, CSV, PDF, CycloneDX e SPDX dalla stessa istantanea di pubblicazione congelata della tua pagina di attestazione. Generati quando l'ingegneria ha bisogno di file in un repository o in un bundle di release.
La maggior parte dei team condivide qualsiasi formato richiesto dalla due diligence: URL, esportazione o allegato, dallo stesso inventario approvato. I file di esportazione ci sono quando l'ingegneria ne ha bisogno in git o nei bundle di release.
Smetti di rilasciare per supposizioni
Mappa i tuoi obblighi prima della prossima release
Configura un progetto per ogni repository, rivedi i tuoi obblighi, pubblica quando sei pronto, e mantieni il registro allineato a ogni release. Scarica i file di licenza e attribuzione quando l'ingegneria ne ha bisogno, con controlli della pipeline così il prossimo aggiornamento non annulla quello che hai già approvato. Il tuo rapporto SOC non è un sostituto.
Non sei ancora pronto per iniziare? View pricing