0707Prova
Ispezionala di persona. Non ti chiediamo di fidarti di una brochure
Scopri come manteniamo il nostro registro: le stesse barriere di pubblicazione, gli stessi percorsi di importazione e la stessa pagina di attestazione che ottieni come cliente.
Ultimo aggiornamento: 2 luglio 2026
Verificato sull'artefatto
Scarichiamo quello che rilasci e leggiamo la licenza al suo interno.
I metadati del registro sono una dichiarazione, non una prova. A ogni importazione e sincronizzazione, SourceTrust scarica l'esatto artefatto pubblicato dietro ogni dipendenza, così la licenza sulla tua pagina è quella che viene davvero rilasciata: il tarball npm, il wheel PyPI, il crate, il jar, la gem o il modulo Go.
- I byte vengono verificati rispetto al digest ufficiale del registro prima che ci si fidi di qualsiasi cosa
- Il file LICENSE viene estratto da dentro l'archivio, non letto da un sito web
- Funziona da solo alla sincronizzazione del repository; un clic riverifica l'intero progetto in qualsiasi momento
Sei stati onesti
I metadati dicono MIT. L'artefatto dice GPL. Lo scopri da noi.
Ogni pacchetto si risolve in uno di sei stati di verifica onesti. Niente viene approvato automaticamente: quando il file dentro il pacchetto è in disaccordo con la licenza dichiarata, la discrepanza viene segnalata in rosso e vince il file distribuito.
Il testo della licenza corrisponde esattamente all'artefatto distribuito.
Una licenza nota con modifiche; le differenze vengono mostrate.
Dichiarata una licenza, distribuita un'altra. La segnalazione più preziosa.
Un testo proprietario o su misura che richiede una valutazione umana.
Ancora nessun testo verificato; il pacchetto non può andare in produzione così.
L'artefatto non contiene alcun file di licenza; anche questo vale la pena saperlo.
Un git per la conformità
Ogni pubblicazione è un'istantanea immutabile, con hash del contenuto.
La pubblicazione congela l'inventario rivisto in un'istantanea con un hash del contenuto deterministico, incatenata al suo predecessore come un commit. Gli acquirenti possono archiviare l'ID istantanea; tu puoi confrontare le differenze e tornare indietro. Non può essere alterata senza creare una nuova revisione.
Un ID istantanea che gli acquirenti possono archiviare
L'hash del contenuto su ogni pagina è a prova di manomissione: contenuto identico si ripubblica senza effetto, contenuto cambiato crea una nuova revisione.
ID istantanea 8c42af1 · revisione 12
Confronta due revisioni qualsiasi
Pacchetti aggiunti, rimossi e modificati, fino ai cambi di versione e di licenza, così puoi rispondere a cosa è cambiato tra la pagina che hanno visto e la pagina di oggi.
+3 aggiunti · -1 rimosso · ~2 modificati
Torna indietro con un clic
Ripubblica qualsiasi istantanea precedente come nuova revisione. La cronologia sopravvive; niente viene riscritto.
Un audit trail di sola aggiunta
Importazioni, approvazioni, pubblicazioni, firme e rollback vengono registrati, e un sottoinsieme sicuro per la pubblicazione viene mostrato come changelog della pagina. Una due diligence in buona fede a cui puoi fare riferimento.
Verificabile per progettazione
Ispezionala di persona. Non ti chiediamo di fidarti di una brochure
Scopri come manteniamo il nostro registro, leggi i limiti nel nostro footer, e controlla le stesse barriere di pubblicazione e gli stessi percorsi di importazione che ottieni come cliente. Questa è la prova che i tuoi clienti e revisori verificano prima di fidarsi di un fornitore. Lo abbiamo costruito per resistere alla due diligence, non per vincere una presentazione.
Guarda la nostra su sourcetrust.dev/license. La stessa pagina di attestazione che pubblichi per ogni prodotto, con le stesse barriere di pubblicazione e gli stessi percorsi di importazione
Lo diciamo chiaramente: infrastruttura di conformità, non consulenza legale. E barriere di pubblicazione così non puoi dichiarare obblighi che non hai rivisto
Percorsi di importazione per fonti reali di obblighi: CycloneDX SBOM, npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), Rust (Cargo.lock), Python (uv.lock, poetry.lock), NuGet (packages.lock.json), Maven (pom.xml), Gradle (gradle.lockfile), Composer (composer.lock), Bundler (Gemfile.lock)
Catalogo orientato a SPDX con derivazione di obblighi e rischi dalla licenza, non interruttori manuali “pensiamo vada bene”
Sincronizzazione automatica del repository, flussi di lavoro a doppio branch e visibilità sulla deriva della pubblicazione
Prova in produzione
Pubblichiamo quello che vendiamo. Apri la nostra prima di comprare
Niente presentazioni. Il nostro registro mantenuto su sourcetrust.dev/license è lo stesso deliverable che ottieni per ogni progetto. Scopri come manteniamo la divulgazione aggiornata prima di acquistare.
- Ogni componente di terze parti elencato con una licenza confermata
- Testo completo delle licenze. Non un vago paragrafo “usiamo open source”
- Pacchetto scaricabile per revisori e acquisti
- Barriere di pubblicazione così non dichiari una conformità che non hai rivisto
Com'è fatta la conformità
Ogni prodotto ottiene un registro rivisto degli obblighi di terze parti. Cosa c'è nella build, a quali condizioni, e se gli obblighi di avviso e attribuzione sono rispettati.
- Pagina di conformità pubblica con testo completo delle licenze
- Esportazioni di attribuzione e divulgazione per le release
- Segnalazioni di deriva quando le dipendenze o le licenze cambiano
La nostra pagina delle licenze (ospitata su sourcetrust.dev)
Pagina in produzione da questo dominio: aprila prima di acquistare.
Apri la nostra pagina delle licenzeSmetti di rilasciare per supposizioni
Mappa i tuoi obblighi prima della prossima release
Configura un progetto per ogni repository, rivedi i tuoi obblighi, pubblica quando sei pronto, e mantieni il registro allineato a ogni release. Scarica i file di licenza e attribuzione quando l'ingegneria ne ha bisogno, con controlli della pipeline così il prossimo aggiornamento non annulla quello che hai già approvato. Il tuo rapporto SOC non è un sostituto.
Non sei ancora pronto per iniziare? View pricing