Vai al contenuto principale

0307Deliverable

Ogni prodotto ottiene un registro di conformità sempre aggiornato

Inventario rivisto, pagina di attestazione ed esportazioni multi-formato: condividili come URL ospitato, pacchetto di esportazione, o entrambi, dalla stessa istantanea.

Ultimo aggiornamento: 2 luglio 2026

Deliverable principale

Un inventario rivisto, ogni formato richiesto dalla due diligence

Aggiungi un progetto per ogni prodotto rilasciato. SourceTrust mantiene gli obblighi rivisti e aggiornati man mano che le dipendenze cambiano, poi pubblica una prova che gli acquirenti possono verificare: una pagina ospitata, esportazioni per i questionari, o entrambi dallo stesso inventario.

Ogni progetto produce

Un registro di divulgazione mantenuto per acquirenti e revisori, più file di esportazione quando l'ingegneria ne ha bisogno in git o in un bundle di release.

  • Pagina di attestazione pubblica

    Pagina rivolta agli acquirenti per ogni progetto, con componenti approvati e testo completo delle licenze. Istantanee immutabili con cronologia delle revisioni. Rigenerata quando l'inventario viene rivisto e ripubblicato.

  • Divulgazione delle licenze di terze parti

    Divulgazione completa delle licenze per tutto ciò che è nel prodotto: avvisi di copyright, nomi delle licenze e testo di attribuzione per le radici del repository e i pacchetti di release.

  • File di attribuzione e NOTICE

    Attribuzione in forma breve richiesta da molte licenze dentro gli artefatti distribuiti. Circoscritta allo stesso inventario rivisto della pagina di attestazione.

  • Esportazioni multi-formato

    JSON, CSV, HTML, plist, CycloneDX, SPDX e PDF personalizzato dalla stessa istantanea. Include la provenienza e l'URL della pagina pubblica quando pubblicata. Vedi Esportazioni per il catalogo completo.

Postura delle licenze e attribuzione: quello che chi si occupa di acquisti controlla in una lista di due diligence. Non uno SBOM di vulnerabilità pubblico. Pubblichiamo licenze confermate e testo completo delle licenze, non versioni dei componenti mappate per l'analisi della superficie d'attacco.

Come resta allineato a quello che rilasci

  • Conformità che resta aggiornata

    Le importazioni dai tuoi repository e SBOM restano legate a revisione e pubblicazione. Quando i pacchetti si aggiornano, le licenze cambiano o la sincronizzazione del repository rileva una deriva, i progetti interessati vengono segnalati prima che tu dichiari una conformità che non rispetti più.

  • Prova condivisibile per ogni progetto

    Ogni prodotto ottiene la propria pagina di conformità pubblica quando hai bisogno di un link per documentazione, questionari, trust center o vendite. Clienti e revisori vedono componenti approvati, licenze confermate e testo completo delle licenze solo per quel prodotto.

  • Esportazioni per release e audit

    THIRD_PARTY_LICENSES.md, NOTICE, JSON, CSV, PDF, CycloneDX e SPDX dalla stessa istantanea di pubblicazione congelata della tua pagina di attestazione. Generati quando l'ingegneria ha bisogno di file in un repository o in un bundle di release.

La maggior parte dei team condivide qualsiasi formato richiesto dalla due diligence: URL, esportazione o allegato, dallo stesso inventario approvato. I file di esportazione ci sono quando l'ingegneria ne ha bisogno in git o nei bundle di release.

Smetti di rilasciare per supposizioni

Mappa i tuoi obblighi prima della prossima release

Configura un progetto per ogni repository, rivedi i tuoi obblighi, pubblica quando sei pronto, e mantieni il registro allineato a ogni release. Scarica i file di licenza e attribuzione quando l'ingegneria ne ha bisogno, con controlli della pipeline così il prossimo aggiornamento non annulla quello che hai già approvato. Il tuo rapporto SOC non è un sostituto.

Non sei ancora pronto per iniziare? View pricing

Cookie su sourcetrust.dev

Utilizziamo cookie essenziali per la sicurezza (ad esempio per prevenire abusi nella scansione del sito e nel modulo di richiesta della demo). Con il tuo consenso, utilizziamo anche analitiche e diagnostica opzionali (Google Tag Manager su questo sito e l'SDK browser di Sentry nell'applicazione SourceTrust quando configurato). Consulta la nostra cookie policy.