Vai al contenuto principale

Prezzi

Un prezzo unico per prodotto. Nessun costo per utente, nessun minimo

Legale, ingegneria e acquisti lavorano tutti sullo stesso registro, quindi non facciamo pagare a testa. Gratis finché non pubblichi. 29 $/mese oppure 299 $/anno per prodotto rilasciato.

SourceTrust · Prezzi

Per progetto

25 $/mese per prodotto29 $/meseRisparmia 49 $/anno

299 $ fatturati annualmente, il 14% in meno rispetto al pagamento mensile (348 $).

Ogni progetto include

  • Utenti illimitati in tutta l'organizzazione
  • Importa dal tuo repository, lockfile e SBOM
  • Pagina di attestazione personalizzata con barriere di revisione
  • Tutti i formati di esportazione, da un'unica istantanea
  • Sincronizzazione automatica del repository e controlli di deriva della pubblicazione
  • 2 branch osservati (Pubblicato + Test)

Gratis per costruire. Paghi solo quando pubblichi.

Inizia gratis

Stai pianificando più prodotti o una valutazione da parte dell'ufficio acquisti? Richiedi una demo dal vivo.

Controlli tu cosa viene esposto

  • Proteggi con password qualsiasi pagina; la protezione invisibile dai bot tiene fuori gli scraper
  • Tieni le pagine di attestazione fuori dai motori di ricerca con controlli di indicizzazione per pagina
  • I risultati di sicurezza restano riservati ai fornitori. Non compaiono mai sulla tua pagina pubblica
Come le pagine di attestazione restano tue

Componenti aggiuntivi opzionali

  • Branch osservato aggiuntivo

    Oltre a Pubblicato + Test, per progetto

    5 $/mese50 $/anno

  • Dominio personalizzato

    Un hostname per ogni pagina di attestazione nella tua organizzazione

    49 $/mese499 $/anno

  • Monitoraggio di sicurezza

    Scansioni giornaliere degli avvisi OSV, riservate ai fornitori, per l'intera organizzazione

    200 $/mese2000 $/anno

In aggiunta a qualsiasi progetto. Stessa scelta mensile o annuale del tuo piano.

Gratis mentre lavori

Crea progetti, importa dipendenze e rivedi le licenze per tutto il tempo che ti serve.

La fatturazione inizia alla pubblicazione

Non viene addebitato nulla finché non pubblichi o scarichi un'esportazione per la prima volta.

Cambia progetti liberamente

Archivia un progetto per liberare il suo slot; le istantanee pubblicate restano attive.

01Perché per progetto

Più economico che ricostruire il registro sotto pressione

La maggior parte dei team inventaria gli obblighi di terze parti solo quando una trattativa, un audit o una revisione legale li costringe, dopo che la corsa è già iniziata.

L'alternativa manuale
  • Una trattativa enterprise ritardata perché nessuno riesce a produrre la divulgazione aggiornata delle licenze di terze parti
  • Una settimana di audit passata a ricostruire le attribuzioni da lockfile e memoria
  • Una revisione legale fatturata a ore per dipendenze che nessuno ha documentato
I precedenti giudiziari

Le licenze open source sono licenze di copyright esigibili. Quando gli obblighi non vengono rispettati, i tribunali hanno fatto pagare i fornitori.

900.000 €

Entr'ouvert v. Orange (France, 2024)

Codice GPL distribuito senza il codice sorgente. Include 150.000 € di danni morali.

7.500 €

Steck v. AVM (Germany, 2024)

Uno sviluppatore individuale ha fatto valere gli obblighi LGPL contro un grande fornitore.

Casi reali, non una previsione sul tuo prodotto. Gli esiti variano in base alla giurisdizione e ai fatti.

Leggi i precedenti giudiziari

Mantenere quel registro aggiornato, rivisto e pubblicato costa 299 $ all'anno per progetto. Circa 25 $ al mese.

02Cosa è incluso

Tutto incluso in ogni progetto

Acquisizione

  • Importa dalla sincronizzazione automatica del repository o da SBOM e lockfile (CycloneDX SBOM, npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock) e altro ancora)
  • Due branch osservati per ogni progetto (Pubblicato + Test)
  • Segnala il testo delle licenze mancante e le lacune negli obblighi prima della pubblicazione

Conferma e verifica

  • Panoramica chiara di ogni pacchetto nel progetto
  • Recupero automatico del testo delle licenze e approvazione in blocco delle licenze sicure
  • Identità della licenza, testo completo e obblighi legati a ogni componente
  • Passaggi di approvazione prima che qualsiasi cosa vada in produzione

Pubblica

  • Pagina di attestazione personalizzata per ogni prodotto con barriere di revisione
  • Testo completo delle licenze, non un vago paragrafo sull'open source
  • Cronologia delle istantanee, osservatori della pagina e dominio personalizzato opzionale
  • Esportazioni multi-formato dalla stessa istantanea congelata

Monitora

  • Visibilità sulla deriva della pubblicazione quando l'inventario diverge dall'ultima istantanea
  • Avviso sulle versioni delle licenze in caso di cambio di licenza dei pacchetti
  • Sincronizzazione automatica del repository e commenti di revisione sulle dipendenze
  • Componente aggiuntivo opzionale di monitoraggio di sicurezza OSV riservato ai fornitori

03L'unità di fatturazione

Cosa conta come progetto?

Un progetto è un prodotto rilasciato che tieni traccia in SourceTrust, di solito il repository git (o i repository) dietro di esso, più il proprio inventario, pagina di conformità ed esportazioni. Un singolo prodotto spesso comprende un frontend, un backend, un'API e worker in un unico registro.

  • SPA, backend e API dalla stessa codebase
  • App mobile su App Store o Play Store
  • CLI, SDK o bundle firmware embedded

04FAQ

Domande

Possiamo iniziare con un solo prodotto?

Sì. Non c'è un minimo. Inizia con il prodotto più sotto esame, poi aggiungi righe man mano che il tuo portfolio cresce.

Fate pagare per utente?

No. SourceTrust include utenti illimitati nella tua organizzazione.

Possiamo usare il nostro dominio?

Sì. Il componente aggiuntivo costa 49 $/mese oppure 499 $/anno per organizzazione, un'unica tariffa per ogni pagina di conformità nell'organizzazione. Non rimborsabile una volta attivato. Consulta la nostra politica di rimborso per i dettagli.

È la stessa cosa che pubblicare uno SBOM di vulnerabilità?

No. Una pagina di conformità mostra la postura delle licenze, le licenze confermate, il testo completo delle licenze e gli obblighi di attribuzione che chi si occupa di acquisti controlla. Uno SBOM grezzo elenca le versioni dei componenti ed è spesso trattato come dato di sicurezza sensibile. SourceTrust pubblica quello che gli acquirenti chiedono nella due diligence sulle licenze, non una mappa della superficie d'attacco.

Quando vengo addebitato?

Creare progetti, importare dipendenze e rivedere le licenze è gratis. Un progetto conta ai fini dell'abbonamento alla prima pubblicazione o al primo download di un'esportazione. Archivia un progetto per liberare lo slot.

Cosa sono i branch osservati?

Ogni progetto collegato osserva due branch per impostazione predefinita, su GitHub, GitLab o Azure DevOps: Pubblicato (alimenta la pagina di attestazione per gli acquirenti) e Test (revisione interna). Slot aggiuntivi oltre ai due inclusi sono disponibili come componente aggiuntivo per progetto.

Scansionate i nostri progetti alla ricerca di vulnerabilità pubbliche?

Solo se aggiungi il monitoraggio di sicurezza (200 $/mese oppure 2000 $/anno per organizzazione). Scansiona le tue dipendenze alla ricerca di avvisi noti e avvisa privatamente il tuo team. I risultati sono riservati ai fornitori e non compaiono mai sulla pagina di attestazione pubblica.

Possiamo passare da mensile ad annuale?

Sì. Cambia il periodo di fatturazione dalle impostazioni del tuo account.

Offrite fatturazione o contratti annuali?

Sì, per più prodotti o requisiti dell'ufficio acquisti: scrivi a hello@sourcetrust.dev.

Stima il tuo totale esatto

Rispondi a qualche domanda su quello che rilasci; sommeremo progetti e componenti aggiuntivi, mensili o annuali.

Trova il tuo prezzo

Apri la nostra pagina delle licenze prima di acquistare.

È lo stesso deliverable che ottieni per ogni progetto: attivo, mantenuto e ispezionabile adesso.

Cookie su sourcetrust.dev

Utilizziamo cookie essenziali per la sicurezza (ad esempio per prevenire abusi nella scansione del sito e nel modulo di richiesta della demo). Con il tuo consenso, utilizziamo anche analitiche e diagnostica opzionali (Google Tag Manager su questo sito e l'SDK browser di Sentry nell'applicazione SourceTrust quando configurato). Consulta la nostra cookie policy.