0107Flusso di lavoro
Da obblighi sconosciuti a una prova difendibile
Cinque passaggi controllati (importa, rivedi, pubblica, esporta, governa) affinché l'artefatto distribuito di ogni repository corrisponda a quanto rappresentato dalla sua pagina di attestazione.
Ultimo aggiornamento: 2 luglio 2026
I cinque passaggi
Metti in pratica gli obblighi di licenza per ogni release
Non un livello di comodità sopra npm: un percorso controllato affinché l'artefatto rilasciato di ogni repository corrisponda a quanto rappresentato dalla sua pagina di conformità e dai suoi file di esportazione.
Inventaria ciò che crea obblighi
Importa dalla sincronizzazione automatica del repository oppure carica CycloneDX SBOM, npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), Rust (Cargo.lock), Python (uv.lock, poetry.lock), NuGet (packages.lock.json), Maven (pom.xml), Gradle (gradle.lockfile), Composer (composer.lock), Bundler (Gemfile.lock). Ogni riga è una licenza che devi soddisfare. Aggiungi font, icone, SDK e voci manuali che le importazioni automatiche non colgono. Niente è “fatto” finché un essere umano non conferma la licenza; le importazioni partono come da rivedere.
Rivedi gli obblighi per ogni pacchetto
Fai corrispondere le licenze in stile SPDX, non semplici stringhe grezze del manifest. Recupera automaticamente il testo delle licenze, approva in blocco le licenze sicure, e fai emergere dal catalogo i rischi di copyleft e distribuzione. Il testo completo della licenza è obbligatorio prima della pubblicazione per le condizioni che richiedono avviso. Gli obblighi esterni devono essere riconosciuti, altrimenti la pubblicazione viene bloccata.
Pubblica una pagina di attestazione per ogni progetto
Ogni progetto ottiene una pagina di attestazione pubblica personalizzata a partire dall'inventario rivisto; collegala da documentazione, trust center e risposte alle RFP. Compaiono solo i pacchetti approvati con testo completo delle licenze. La pubblicazione è bloccata finché il tuo team non ha verificato quello che dichiari.
Scarica i file conformi quando ne hai bisogno
Genera esportazioni di divulgazione, NOTICE, JSON, PDF, CycloneDX e SPDX dalla stessa istantanea congelata della pagina in produzione. Scaricali nei repository, allegali alle release o archivia per gli audit. Le esportazioni includono la provenienza e l'URL pubblico quando pubblicate.
Governa gli obblighi tra i prodotti
Dashboard di conformità a livello di organizzazione, ricerca dell'inventario tra progetti e audit trail per le modifiche rilevanti ai fini della conformità. Corsie separate per i branch Pubblicato e di Test per i progetti collegati. Catalogo delle licenze mantenuto senza bisogno di redeploy.
La pagina e le esportazioni di ogni progetto descrivono solo quel prodotto. Gli obblighi non si mescolano tra progetti. Guarda i file di esportazione →
Intelligenza sulle licenze
Stessa licenza, obbligo diverso. Gli avvisi sanno come rilasci.
Dichiari come viene distribuito il prodotto: servizio ospitato, binario distribuito, libreria, o un mix. Questa scelta cambia quali avvisi di compatibilità e obblighi compaiono, perché la AGPL in un backend SaaS è una questione legale diversa dalla AGPL in uno strumento interno.
- Avvisi solo per gli schemi che hanno causato controversie reali: AGPL e SSPL in SaaS, GPL nei binari distribuiti, BUSL, Elastic 2.0 nei servizi gestiti, font OFL
- Deduplicati: venti pacchetti AGPL producono un avviso, non venti
- Monitoraggio dei cambi di licenza: segnala le dipendenze bloccate su versioni comprese in finestre note di cambio licenza, come Redis verso AGPL o HashiCorp verso BUSL
Revisione guidata
La revisione è un flusso guidato, non una fatica da foglio di calcolo.
La maggior parte dei pacchetti si approva da sola; il tuo giudizio è riservato ai pochi che ne hanno bisogno. E un pacchetto non può andare in produzione finché la sua licenza non è confermata, il suo testo non è archiviato, e ogni obbligo applicabile non è spuntato.
Approva automaticamente le impostazioni sicure
Un clic approva ogni pacchetto permissivo con testo verificato e nessun obbligo aperto, e spiega esattamente perché ha saltato il resto.
138 pacchetti approvati automaticamente · 4 richiedono attenzione
Una procedura guidata per il resto
Un pacchetto alla volta con una barra di avanzamento e le opzioni Approva, Salta o Rimanda. Ognuno mostra una scheda della situazione in linguaggio semplice: cosa ha rilevato il sistema, e l'unica azione successiva.
Gli obblighi diventano caselle di controllo
Il diritto delle licenze si divide in avvisi che generiamo per te e passaggi manuali che solo il tuo team può compiere, ciascuno con una spiegazione di cosa significa per te. Il pulsante Pubblica resta bloccato finché non vengono spuntati.
Condividi il codice sorgente se distribuisci questo pacchetto ai clienti
Anteprima dell'importazione prima di qualsiasi conferma
Ogni importazione classifica prima i pacchetti come nuovi, aggiornati o invariati, così vedi esattamente cosa arriverà.
12 nuovi · 3 aggiornati · 40 invariati
Doppie licenze, gestite
Per i pacchetti MIT OR Apache-2.0 scegli l'opzione che usi davvero, preselezionata in base a quanto distribuito nell'artefatto, e gli obblighi seguono la tua scelta.
Note del team che restano interne
I revisori lasciano commenti sui pacchetti per il prossimo revisore. Non vengono mai mostrati sulla pagina pubblica.
Smetti di rilasciare per supposizioni
Mappa i tuoi obblighi prima della prossima release
Configura un progetto per ogni repository, rivedi i tuoi obblighi, pubblica quando sei pronto, e mantieni il registro allineato a ogni release. Scarica i file di licenza e attribuzione quando l'ingegneria ne ha bisogno, con controlli della pipeline così il prossimo aggiornamento non annulla quello che hai già approvato. Il tuo rapporto SOC non è un sostituto.
Non sei ancora pronto per iniziare? View pricing