Vai al contenuto principale

0107Flusso di lavoro

Da obblighi sconosciuti a una prova difendibile

Cinque passaggi controllati (importa, rivedi, pubblica, esporta, governa) affinché l'artefatto distribuito di ogni repository corrisponda a quanto rappresentato dalla sua pagina di attestazione.

Ultimo aggiornamento: 2 luglio 2026

I cinque passaggi

Metti in pratica gli obblighi di licenza per ogni release

Non un livello di comodità sopra npm: un percorso controllato affinché l'artefatto rilasciato di ogni repository corrisponda a quanto rappresentato dalla sua pagina di conformità e dai suoi file di esportazione.

OrganizzazioneProgetto (uno per ogni prodotto rilasciato)
  • Inventaria ciò che crea obblighi

    Importa dalla sincronizzazione automatica del repository oppure carica CycloneDX SBOM, npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), Rust (Cargo.lock), Python (uv.lock, poetry.lock), NuGet (packages.lock.json), Maven (pom.xml), Gradle (gradle.lockfile), Composer (composer.lock), Bundler (Gemfile.lock). Ogni riga è una licenza che devi soddisfare. Aggiungi font, icone, SDK e voci manuali che le importazioni automatiche non colgono. Niente è “fatto” finché un essere umano non conferma la licenza; le importazioni partono come da rivedere.

  • Rivedi gli obblighi per ogni pacchetto

    Fai corrispondere le licenze in stile SPDX, non semplici stringhe grezze del manifest. Recupera automaticamente il testo delle licenze, approva in blocco le licenze sicure, e fai emergere dal catalogo i rischi di copyleft e distribuzione. Il testo completo della licenza è obbligatorio prima della pubblicazione per le condizioni che richiedono avviso. Gli obblighi esterni devono essere riconosciuti, altrimenti la pubblicazione viene bloccata.

  • Pubblica una pagina di attestazione per ogni progetto

    Ogni progetto ottiene una pagina di attestazione pubblica personalizzata a partire dall'inventario rivisto; collegala da documentazione, trust center e risposte alle RFP. Compaiono solo i pacchetti approvati con testo completo delle licenze. La pubblicazione è bloccata finché il tuo team non ha verificato quello che dichiari.

  • Scarica i file conformi quando ne hai bisogno

    Genera esportazioni di divulgazione, NOTICE, JSON, PDF, CycloneDX e SPDX dalla stessa istantanea congelata della pagina in produzione. Scaricali nei repository, allegali alle release o archivia per gli audit. Le esportazioni includono la provenienza e l'URL pubblico quando pubblicate.

  • Governa gli obblighi tra i prodotti

    Dashboard di conformità a livello di organizzazione, ricerca dell'inventario tra progetti e audit trail per le modifiche rilevanti ai fini della conformità. Corsie separate per i branch Pubblicato e di Test per i progetti collegati. Catalogo delle licenze mantenuto senza bisogno di redeploy.

La pagina e le esportazioni di ogni progetto descrivono solo quel prodotto. Gli obblighi non si mescolano tra progetti. Guarda i file di esportazione →

Intelligenza sulle licenze

Stessa licenza, obbligo diverso. Gli avvisi sanno come rilasci.

Dichiari come viene distribuito il prodotto: servizio ospitato, binario distribuito, libreria, o un mix. Questa scelta cambia quali avvisi di compatibilità e obblighi compaiono, perché la AGPL in un backend SaaS è una questione legale diversa dalla AGPL in uno strumento interno.

  • Avvisi solo per gli schemi che hanno causato controversie reali: AGPL e SSPL in SaaS, GPL nei binari distribuiti, BUSL, Elastic 2.0 nei servizi gestiti, font OFL
  • Deduplicati: venti pacchetti AGPL producono un avviso, non venti
  • Monitoraggio dei cambi di licenza: segnala le dipendenze bloccate su versioni comprese in finestre note di cambio licenza, come Redis verso AGPL o HashiCorp verso BUSL
Intelligenza sulle licenze

Revisione guidata

La revisione è un flusso guidato, non una fatica da foglio di calcolo.

La maggior parte dei pacchetti si approva da sola; il tuo giudizio è riservato ai pochi che ne hanno bisogno. E un pacchetto non può andare in produzione finché la sua licenza non è confermata, il suo testo non è archiviato, e ogni obbligo applicabile non è spuntato.

  • Approva automaticamente le impostazioni sicure

    Un clic approva ogni pacchetto permissivo con testo verificato e nessun obbligo aperto, e spiega esattamente perché ha saltato il resto.

    138 pacchetti approvati automaticamente · 4 richiedono attenzione

  • Una procedura guidata per il resto

    Un pacchetto alla volta con una barra di avanzamento e le opzioni Approva, Salta o Rimanda. Ognuno mostra una scheda della situazione in linguaggio semplice: cosa ha rilevato il sistema, e l'unica azione successiva.

  • Gli obblighi diventano caselle di controllo

    Il diritto delle licenze si divide in avvisi che generiamo per te e passaggi manuali che solo il tuo team può compiere, ciascuno con una spiegazione di cosa significa per te. Il pulsante Pubblica resta bloccato finché non vengono spuntati.

    Condividi il codice sorgente se distribuisci questo pacchetto ai clienti

  • Anteprima dell'importazione prima di qualsiasi conferma

    Ogni importazione classifica prima i pacchetti come nuovi, aggiornati o invariati, così vedi esattamente cosa arriverà.

    12 nuovi · 3 aggiornati · 40 invariati

  • Doppie licenze, gestite

    Per i pacchetti MIT OR Apache-2.0 scegli l'opzione che usi davvero, preselezionata in base a quanto distribuito nell'artefatto, e gli obblighi seguono la tua scelta.

  • Note del team che restano interne

    I revisori lasciano commenti sui pacchetti per il prossimo revisore. Non vengono mai mostrati sulla pagina pubblica.

Smetti di rilasciare per supposizioni

Mappa i tuoi obblighi prima della prossima release

Configura un progetto per ogni repository, rivedi i tuoi obblighi, pubblica quando sei pronto, e mantieni il registro allineato a ogni release. Scarica i file di licenza e attribuzione quando l'ingegneria ne ha bisogno, con controlli della pipeline così il prossimo aggiornamento non annulla quello che hai già approvato. Il tuo rapporto SOC non è un sostituto.

Non sei ancora pronto per iniziare? View pricing

Cookie su sourcetrust.dev

Utilizziamo cookie essenziali per la sicurezza (ad esempio per prevenire abusi nella scansione del sito e nel modulo di richiesta della demo). Con il tuo consenso, utilizziamo anche analitiche e diagnostica opzionali (Google Tag Manager su questo sito e l'SDK browser di Sentry nell'applicazione SourceTrust quando configurato). Consulta la nostra cookie policy.