Vai al contenuto principale

0707Prova

Ispezionala di persona. Non ti chiediamo di fidarti di una brochure

Scopri come manteniamo il nostro registro: le stesse barriere di pubblicazione, gli stessi percorsi di importazione e la stessa pagina di attestazione che ottieni come cliente.

Ultimo aggiornamento: 2 luglio 2026

Verificato sull'artefatto

Scarichiamo quello che rilasci e leggiamo la licenza al suo interno.

I metadati del registro sono una dichiarazione, non una prova. A ogni importazione e sincronizzazione, SourceTrust scarica l'esatto artefatto pubblicato dietro ogni dipendenza, così la licenza sulla tua pagina è quella che viene davvero rilasciata: il tarball npm, il wheel PyPI, il crate, il jar, la gem o il modulo Go.

  • I byte vengono verificati rispetto al digest ufficiale del registro prima che ci si fidi di qualsiasi cosa
  • Il file LICENSE viene estratto da dentro l'archivio, non letto da un sito web
  • Funziona da solo alla sincronizzazione del repository; un clic riverifica l'intero progetto in qualsiasi momento
Verificato sull'artefatto

Sei stati onesti

I metadati dicono MIT. L'artefatto dice GPL. Lo scopri da noi.

Ogni pacchetto si risolve in uno di sei stati di verifica onesti. Niente viene approvato automaticamente: quando il file dentro il pacchetto è in disaccordo con la licenza dichiarata, la discrepanza viene segnalata in rosso e vince il file distribuito.

Verificato

Il testo della licenza corrisponde esattamente all'artefatto distribuito.

Modificato

Una licenza nota con modifiche; le differenze vengono mostrate.

Discrepanza

Dichiarata una licenza, distribuita un'altra. La segnalazione più preziosa.

Personalizzata

Un testo proprietario o su misura che richiede una valutazione umana.

Non confermata

Ancora nessun testo verificato; il pacchetto non può andare in produzione così.

Non trovata

L'artefatto non contiene alcun file di licenza; anche questo vale la pena saperlo.

Un git per la conformità

Ogni pubblicazione è un'istantanea immutabile, con hash del contenuto.

La pubblicazione congela l'inventario rivisto in un'istantanea con un hash del contenuto deterministico, incatenata al suo predecessore come un commit. Gli acquirenti possono archiviare l'ID istantanea; tu puoi confrontare le differenze e tornare indietro. Non può essere alterata senza creare una nuova revisione.

  • Un ID istantanea che gli acquirenti possono archiviare

    L'hash del contenuto su ogni pagina è a prova di manomissione: contenuto identico si ripubblica senza effetto, contenuto cambiato crea una nuova revisione.

    ID istantanea 8c42af1 · revisione 12

  • Confronta due revisioni qualsiasi

    Pacchetti aggiunti, rimossi e modificati, fino ai cambi di versione e di licenza, così puoi rispondere a cosa è cambiato tra la pagina che hanno visto e la pagina di oggi.

    +3 aggiunti · -1 rimosso · ~2 modificati

  • Torna indietro con un clic

    Ripubblica qualsiasi istantanea precedente come nuova revisione. La cronologia sopravvive; niente viene riscritto.

  • Un audit trail di sola aggiunta

    Importazioni, approvazioni, pubblicazioni, firme e rollback vengono registrati, e un sottoinsieme sicuro per la pubblicazione viene mostrato come changelog della pagina. Una due diligence in buona fede a cui puoi fare riferimento.

Verificabile per progettazione

Ispezionala di persona. Non ti chiediamo di fidarti di una brochure

Scopri come manteniamo il nostro registro, leggi i limiti nel nostro footer, e controlla le stesse barriere di pubblicazione e gli stessi percorsi di importazione che ottieni come cliente. Questa è la prova che i tuoi clienti e revisori verificano prima di fidarsi di un fornitore. Lo abbiamo costruito per resistere alla due diligence, non per vincere una presentazione.

  • Guarda la nostra su sourcetrust.dev/license. La stessa pagina di attestazione che pubblichi per ogni prodotto, con le stesse barriere di pubblicazione e gli stessi percorsi di importazione

  • Lo diciamo chiaramente: infrastruttura di conformità, non consulenza legale. E barriere di pubblicazione così non puoi dichiarare obblighi che non hai rivisto

  • Percorsi di importazione per fonti reali di obblighi: CycloneDX SBOM, npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), Rust (Cargo.lock), Python (uv.lock, poetry.lock), NuGet (packages.lock.json), Maven (pom.xml), Gradle (gradle.lockfile), Composer (composer.lock), Bundler (Gemfile.lock)

  • Catalogo orientato a SPDX con derivazione di obblighi e rischi dalla licenza, non interruttori manuali “pensiamo vada bene”

  • Sincronizzazione automatica del repository, flussi di lavoro a doppio branch e visibilità sulla deriva della pubblicazione

Prova in produzione

Pubblichiamo quello che vendiamo. Apri la nostra prima di comprare

Niente presentazioni. Il nostro registro mantenuto su sourcetrust.dev/license è lo stesso deliverable che ottieni per ogni progetto. Scopri come manteniamo la divulgazione aggiornata prima di acquistare.

  • Ogni componente di terze parti elencato con una licenza confermata
  • Testo completo delle licenze. Non un vago paragrafo “usiamo open source”
  • Pacchetto scaricabile per revisori e acquisti
  • Barriere di pubblicazione così non dichiari una conformità che non hai rivisto

Com'è fatta la conformità

Ogni prodotto ottiene un registro rivisto degli obblighi di terze parti. Cosa c'è nella build, a quali condizioni, e se gli obblighi di avviso e attribuzione sono rispettati.

  • Pagina di conformità pubblica con testo completo delle licenze
  • Esportazioni di attribuzione e divulgazione per le release
  • Segnalazioni di deriva quando le dipendenze o le licenze cambiano

La nostra pagina delle licenze (ospitata su sourcetrust.dev)

sourcetrust.dev/license

Pagina in produzione da questo dominio: aprila prima di acquistare.

Apri la nostra pagina delle licenze

Smetti di rilasciare per supposizioni

Mappa i tuoi obblighi prima della prossima release

Configura un progetto per ogni repository, rivedi i tuoi obblighi, pubblica quando sei pronto, e mantieni il registro allineato a ogni release. Scarica i file di licenza e attribuzione quando l'ingegneria ne ha bisogno, con controlli della pipeline così il prossimo aggiornamento non annulla quello che hai già approvato. Il tuo rapporto SOC non è un sostituto.

Non sei ancora pronto per iniziare? View pricing

Cookie su sourcetrust.dev

Utilizziamo cookie essenziali per la sicurezza (ad esempio per prevenire abusi nella scansione del sito e nel modulo di richiesta della demo). Con il tuo consenso, utilizziamo anche analitiche e diagnostica opzionali (Google Tag Manager su questo sito e l'SDK browser di Sentry nell'applicazione SourceTrust quando configurato). Consulta la nostra cookie policy.