Esporta SPDX, CycloneDX, PDF e NOTICE dallo stesso snapshot revisionato
THIRD_PARTY_LICENSES.md, NOTICE, JSON, PDF, CycloneDX, SPDX e altro, tutti legati allo stesso inventario revisionato della tua pagina di attestazione.
Ultimo aggiornamento: 19 luglio 2026
A cosa ti servono i dati?
Due standard SBOM, versioni di specifica selezionabili, pronti per gli acquisti.
La stessa istantanea rivista risponde a un ingegnere, un avvocato e un'autorità di regolamentazione. Quando un contratto cita il regolamento dell'UE sulla cyber resilienza o l'Executive Order 14028 statunitense, scegli lo standard e la versione di specifica indicati, e scarichi.
CycloneDX 1.5, 1.6 o 1.7
JSON o XML, selezionabili nella finestra di download. La versione indicata da una checklist di acquisti è la versione che consegni.
SPDX 2.3 o 3.0.1
Incluso 3.0.1 JSON-LD per le pipeline che consumano linked data.
Provenienza su ogni file
Ogni esportazione indica a quale revisione pubblicata corrisponde, e avverte quando il tuo inventario è avanti con modifiche non pubblicate. I deliverable si ricollegano all'istantanea.
Questa esportazione corrisponde alla revisione 8 sulla pagina di attestazione pubblica
Nove formati da un'unica revisione
THIRD_PARTY_LICENSES.md, NOTICE, JSON, CSV, HTML autonomo, un Acknowledgements.plist per Xcode, entrambi gli SBOM e un PDF personalizzato. Niente viene rivisto per ogni formato, quindi non possono mai essere in disaccordo.
Esportazioni
File pronti per il rilascio dalla stessa istantanea rivista
I questionari possono richiedere un URL; l'ingegneria potrebbe aver bisogno di file in git o in un bundle di release. Ogni esportazione proviene dalla stessa istantanea di pubblicazione congelata della tua pagina di attestazione, con la provenienza che lega il file a una revisione specifica.
Divulgazione leggibile dagli esseri umani
THIRD_PARTY_LICENSES.md, NOTICE e pacchetti HTML con avvisi di copyright, nomi delle licenze e testo di attribuzione adatti alle radici dei repository e ai pacchetti di release.
Registri leggibili dalle macchine
Esportazioni JSON e CSV per i controlli CI e gli strumenti interni. Include i metadati di provenienza e l'URL della pagina pubblica quando pubblicata.
Formati specifici per piattaforma
Plist Apple per le distribuzioni iOS/macOS. Generato dallo stesso inventario approvato della tua pagina di conformità.
Varianti SBOM su richiesta
Esportazioni CycloneDX (v1.5–1.7 JSON o XML) e SPDX (2.3 / 3.0.1) dall'istantanea rivista, per i team che hanno bisogno di un pacchetto leggibile dalle macchine senza pubblicare pubblicamente uno SBOM grezzo correlabile a vulnerabilità.
Invia SPDX agli acquisti; mantieni l'URL di attestazione come prova principale.
PDF personalizzato
Scarica un PDF di divulgazione delle licenze personalizzato da qualsiasi istantanea pubblicata; utile quando un acquirente vuole un allegato invece di un link.
01
The page is the deliverable; exports are the escort
The attestation page is the primary deliverable, a maintained, buyer-readable record. Exports are there when engineering or procurement needs files in-repo, in a release bundle, or as an attachment. Same reviewed inventory either way.
02
Posso generare SPDX o CycloneDX dallo stesso inventario?
Sì. Quando le esportazioni provengono dallo stesso snapshot di pubblicazione congelato della vostra pagina di attestazione, i file SPDX, CycloneDX, PDF e NOTICE descrivono lo stesso inventario revisionato. È ciò che allinea questionari e package di engineering.
03
Quando dovreste inviare un PDF invece di un URL?
Inviate un PDF quando il processo dell'acquirente richiede un allegato. Preferite l'URL quando riapriranno il registro più tardi. In ogni caso, generate il file dalla pubblicazione approvata, non da un import non revisionato.
04
Cosa significa provenance su un'esportazione?
La provenance lega il file a una specifica revisione di pubblicazione e, quando pubblicata, all'URL della pagina pubblica. Risponde da quale snapshot proviene questa esportazione, così la diligence non mescola file di revisioni diverse.
Smetti di rilasciare per supposizioni
Mappa i tuoi obblighi prima della prossima release
Configura un progetto per ogni repository, rivedi i tuoi obblighi, pubblica quando sei pronto, e mantieni il registro allineato a ogni release. Scarica i file di licenza e attribuzione quando l'ingegneria ne ha bisogno, con controlli della pipeline così il prossimo aggiornamento non annulla quello che hai già approvato. Il tuo rapporto SOC non è un sostituto.
Utilizziamo cookie essenziali per la sicurezza (ad esempio per prevenire abusi nella scansione del sito e nel modulo di richiesta della demo). Con il tuo consenso, utilizziamo anche analitiche e diagnostica opzionali (Google Tag Manager su questo sito e l'SDK browser di Sentry nell'applicazione SourceTrust quando configurato). Consulta la nostra cookie policy.