Vai al contenuto principale

Flusso di lavoro

Verifica prima del rilascio.

Riunisci importazioni, prove delle licenze e approvazioni in un unico flusso di lavoro. Pubblica il registro esaminato e mantienilo aggiornato.

Importa

Inventaria ciò che crea obblighi

Importa con la sincronizzazione automatica di GitHub, GitLab o Azure DevOps, oppure da oltre 10 formati di lockfile e SBOM

Ogni importazione classifica prima i pacchetti come nuovi, aggiornati o invariati, così vedi esattamente cosa arriverà.

Scopri di più

Importa dalla sincronizzazione automatica del repository oppure carica CycloneDX SBOM, npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), Rust (Cargo.lock), Python (uv.lock, poetry.lock), NuGet (packages.lock.json), Maven (pom.xml), Gradle (gradle.lockfile), Composer (composer.lock), Bundler (Gemfile.lock). Ogni riga è una licenza che devi soddisfare. Aggiungi font, icone, SDK e voci manuali che le importazioni automatiche non colgono. Niente è “fatto” finché un essere umano non conferma la licenza; le importazioni partono come da rivedere.

Collega il tuo repository
Esempio illustrativoAnteprima
acme/platformmain
web/package-lock.json
api/uv.lock
core/Cargo.lock
12 nuovi · 3 aggiornati · 40 invariati

Da rivedere

Contesto di distribuzione

Gli avvisi seguono il tuo modo di distribuire.

Imposta il contesto SaaS, binario o libreria. SourceTrust evidenzia i rischi di licenza applicabili.

Questa scelta non è cosmetica. Cambia quali avvisi di compatibilità e obblighi di licenza compaiono.

Cosa verifica il motore

Dichiari come viene distribuito il prodotto: servizio ospitato, binario distribuito, libreria, o un mix. Questa scelta cambia quali avvisi di compatibilità e obblighi compaiono, perché la AGPL in un backend SaaS è una questione legale diversa dalla AGPL in uno strumento interno.

  • Avvisi solo per gli schemi che hanno causato controversie reali: AGPL e SSPL in SaaS, GPL nei binari distribuiti, BUSL, Elastic 2.0 nei servizi gestiti, font OFL
  • Deduplicati: venti pacchetti AGPL producono un avviso, non venti
  • Monitoraggio dei cambi di licenza: segnala le dipendenze bloccate su versioni comprese in finestre note di cambio licenza, come Redis verso AGPL o HashiCorp verso BUSL
Esempio illustrativoIntelligenza sulle licenze
Contesto di distribuzioneSaaS
queue-workerAGPL-3.0

Pacchetto AGPL nel tuo servizio ospitato

Rivedi la clausola di rete della AGPL prima che questo pacchetto vada in produzione.

Conserva gli avvisi di licenza e copyright

Revisione guidata

Approva i pacchetti sicuri. Verifica le eccezioni.

I pacchetti sicuri e verificati vengono approvati in blocco. Gli altri restano bloccati finché licenza, testo e obblighi non sono chiariti.

Approva automaticamente le impostazioni sicure

Un clic approva ogni pacchetto permissivo con testo verificato e nessun obbligo aperto, e spiega esattamente perché ha saltato il resto.

Una procedura guidata per il resto

Un pacchetto alla volta con una barra di avanzamento e le opzioni Approva, Salta o Rimanda. Ognuno mostra una scheda della situazione in linguaggio semplice: cosa ha rilevato il sistema, e l'unica azione successiva.

Gli obblighi diventano caselle di controllo

Il diritto delle licenze si divide in avvisi che generiamo per te e passaggi manuali che solo il tuo team può compiere, ciascuno con una spiegazione di cosa significa per te. Il pulsante Pubblica resta bloccato finché non vengono spuntati.

Rivedi gli obblighi per ogni pacchetto

Fai corrispondere le licenze in stile SPDX, non semplici stringhe grezze del manifest. Recupera automaticamente il testo delle licenze, approva in blocco le licenze sicure, e fai emergere dal catalogo i rischi di copyleft e distribuzione. Il testo completo della licenza è obbligatorio prima della pubblicazione per le condizioni che richiedono avviso. Gli obblighi esterni devono essere riconosciuti, altrimenti la pubblicazione viene bloccata.

Esempio illustrativoPacchetti
138 pacchetti approvati automaticamente.

4 pacchetti richiedono attenzione.

charting-libGPL-3.0
Da rivedere
LicenzaConfermata come GPL-3.0
Testo della licenzaRecuperato automaticamente dal sistema

Offri il codice sorgente corrispondente

Condividi il codice sorgente se distribuisci questo pacchetto ai clienti.

Spunta i passaggi manuali.

Pubblica

Pubblica una pagina di attestazione per ogni progetto

Ogni progetto ottiene una pagina di attestazione pubblica personalizzata a partire dall'inventario rivisto; collegala da documentazione, trust center e risposte alle RFP. Compaiono solo i pacchetti approvati con testo completo delle licenze. La pubblicazione è bloccata finché il tuo team non ha verificato quello che dichiari.

Visualizza la pagina di attestazione
Esempio illustrativoRivista e pubblicata

Scarica i file conformi quando ne hai bisogno

Genera esportazioni di divulgazione, NOTICE, JSON, PDF, CycloneDX e SPDX dalla stessa istantanea congelata della pagina in produzione. Scaricali nei repository, allegali alle release o archivia per gli audit. Le esportazioni includono la provenienza e l'URL pubblico quando pubblicate.

NOTICEJSONPDFCycloneDXSPDX

Governa gli obblighi tra i prodotti

Dashboard di conformità a livello di organizzazione, ricerca dell'inventario tra progetti e audit trail per le modifiche rilevanti ai fini della conformità. Corsie separate per i branch Pubblicato e di Test per i progetti collegati. Catalogo delle licenze mantenuto senza bisogno di redeploy.

OrganizzazioneProgetto (uno per ogni prodotto rilasciato)

La pagina e le esportazioni di ogni progetto descrivono solo quel prodotto. Gli obblighi non si mescolano tra progetti.

Inizia con i file che hai già.

Importa e verifica gratuitamente. Nessuna carta di credito richiesta.

Inizia gratis

Cookie su sourcetrust.dev

Utilizziamo cookie essenziali per la sicurezza (ad esempio per prevenire abusi nella scansione del sito e nel modulo di richiesta della demo). Con il tuo consenso, utilizziamo anche analitiche e diagnostica opzionali (Google Tag Manager su questo sito e l'SDK browser di Sentry nell'applicazione SourceTrust quando configurato). Consulta la nostra cookie policy.