Hopp til hovedinnhold

Bevis lisensforpliktelsermed hver commit.

Én gjennomgått compliance-side per produkt, fra lockfilene og SBOM-ene dere allerede har. Vedlikeholdt dokumentasjon som holdes oppdatert med det dere leverer.

Leser det du allerede genererer

  • CycloneDX SBOM
  • npm (package-lock.json)
  • pnpm (pnpm-lock.yaml)
  • Yarn (yarn.lock)
  • Bun (bun.lock)
  • Go (go.mod)
  • Rust (Cargo.lock)
  • Python (uv.lock, poetry.lock)
  • NuGet (packages.lock.json)
  • Maven (pom.xml)
  • Gradle (gradle.lockfile)
  • Composer (composer.lock)
  • Bundler (Gemfile.lock)

01Problemet

En rutineoppdatering kanendre dine juridiskeforpliktelser.

Hver avhengighet, font og SDK du leverer, har en lisens. Listen endrer seg for hver sprint, og én versjonsoppdatering kan bytte ut MIT med copyleft. Ingen merker det før en kunde spør.

Utforsk lisensetterlevelse

package-lock.json · én npm-oppdatering

"dependencies": {

- "charting-lib": "1.4.2"MIT
+ "charting-lib": "2.0.0"GPL-3.0

}

Forpliktelse endret: Krever nå utlevering av kildekode

247

tredjepartskomponenter i et typisk produkt. Hver av dem er en egen forpliktelse.

0

av fontene, ikonene og SDK-ene dine dukker opp i den listen. De har likevel vilkår.

1

manglende NOTICE-fil kan bryte vilkårene i hver eneste utgivelse som inneholdt den.

Én side. Gjennomgått,publisert, holdtoppdatert.

Importer manifestet, gjennomgå hver lisens én gang, og publiser en merkevaretilpasset attestasjonsside. Hver komponent på siden har bestått din gjennomgang: Lisens bekreftet, lisenstekst arkivert, forpliktelser anerkjent.

  • Publiseringssperre: Siden kan aldri hevde noe du ikke har gjennomgått
  • Din merkevare, på din URL eller vår. Én lenke innkjøp kan åpne
  • Repo-synkronisering holder den oppdatert ved hver utgivelse

Vi leser lisenseninni artefaktendu faktisk leverer.

De fleste verktøy stoler blindt på det registerets metadata oppgir. SourceTrust laster ned nøyaktig den tarballen du er avhengig av, verifiserer bytene mot registerets egen digest, og leser LICENSE-filen inni. Når metadata og artefakt ikke stemmer overens, får du vite det fra oss, ikke fra kjøperens advokat.

  • Hash-sjekket mot registerets egen digest, før noe godtas som pålitelig
  • Seks ærlige tilstander per pakke, fra Verifisert til Avvik. Ingenting blir stemplet automatisk
  • Ni økosystemer: npm, PyPI, crates.io, Maven, Go og flere
verifiser charting-lib@2.0.0 · npmregisteret sier MIT
  1. Hent artefakten

    Laster ned charting-lib-2.0.0.tgz

  2. Verifiser bytene

    Integritet verifisert · sha512-8c42af…

  3. Les lisensen inni

    LICENSE, linje 1

    GNU GENERAL PUBLIC LICENSE

    Version 3, 29 June 2007

  4. Registrer beviset

    Fullstendig tekst, digest og hentetidspunkt lagres med gjennomgangen

Lisensavvikoppgitt MIT · levert GPL-3.0

Den leverte filen vinner. Forpliktelsene dine følger GPL-3.0, ikke metadataene.

04Slik fungerer det

Fra lockfile til en sidedu kan sende.

01

Importer

Koble til et repo på GitHub, GitLab eller Azure DevOps, eller last opp en lockfile eller SBOM. Vi leser det du allerede genererer. Ingen ny pipeline.

02

Gjennomgå

Bekreft hver lisens én gang. Copyleft, manglende notice og distribusjonsrisiko dukker automatisk opp.

03

Publiser

Ett klikk til en merkevaretilpasset side på din URL. Sperret til alt er gjennomgått, så du aldri kan hevde noe du ikke har sjekket.

04

Hold deg oppdatert

Hver push re-importerer avhengighetene dine. Trygge lisenser godkjenner seg selv, avvik blir flagget, en merge kan republisere, og siden blir aldri utdatert i det stille.

Merge en pull request. Siden oppdaterer seg selv.

Se hvordan repo-synkronisering fungerer

05Hvorfor nå

Les rettssakene

Lisensbrudd bliravgjort i retten.

Open source-lisenser er opphavsrettslige lisenser med vilkår. Når et produkt leveres uten at vilkårene er oppfylt, har domstolene behandlet det som et rettighetsbrudd, ikke en mindre kontraktsglipp. Begge disse ble avgjort i 2024.

EUR 900 000

Entr'ouvert v. Orange (France, 2024)

GPL-kode distribuert uten kildekode. Inkluderer 150 000 euro i oppreisning.

EUR 7 500

Steck v. AVM (Germany, 2024)

En enkeltstående utvikler håndhevet LGPL-forpliktelser mot en stor leverandør.

EUs cyberrobusthetsforordning

Team som forbereder seg på CRA, ber allerede alle leverandører om en oppdatert, vedlikeholdt oversikt over tredjepartskoden de leverer.

Slik henger CRA sammen med lisensoffentliggjøring

11. sep. 2026

Plikten til hendelsesrapportering gjelder

11. des. 2027

Hovedforpliktelser, inkludert SBOM og CE-merking

15 mill. euro

Maksimal sanksjon, eller 2,5 % av omsetningen

Sanksjonene for de alvorligste bruddene kan nå 15 millioner euro eller 2,5 % av samlet årlig omsetning på verdensbasis, så innkjøpsteam behandler i økende grad en vedlikeholdt forsyningskjede-oversikt som et minstekrav til leverandører. CRAs egen SBOM er komponentdokumentasjon til myndighetene ved forespørsel, ikke en offentlig side, og den svarer ikke på lisensspørsmålet kjøpere stiller på et parallelt spor. Det parallelle sporet er oversikten SourceTrust holder oppdatert.

Da er det som regel teamet endelig ser nærmere etter

  • En enterprise-kunde ber om bevis på at tredjepartslisensene holder seg oppdatert
  • SOC 2-, ISO 27001- eller SOC 1-rapporten er i boks. Så spør en kjøper om noe spørreskjemaet aldri dekket
  • Due diligence ved fusjon, oppkjøp eller investering, med fokus på IP og OSS-eksponering
  • Stor utgivelse med mye utskifting av avhengigheter; juridisk flagger GPL/LGPL/AGPL
  • Nye fonter eller ikonpakker uten dokumenterte lisenser
  • Navngivelsesfilen i repoet er årevis utdatert

En datert, gjennomgått attestasjon er dokumentasjon på at du har tatt disse forpliktelsene på alvor, den typen kontekst du kan gi videre til en kjøper. Det er ikke juridisk rådgivning, og ingen verktøy kan garantere at du er beskyttet mot et krav.

Svar på enhver forespørselfra den samme sannhetskilden.

Innkjøp vil ha en URL. Ingeniørene vil ha filer i repoet. Juridisk vil ha fullstendig lisenstekst. Alt kommer fra samme gjennomgåtte komponentoversikt, slik at URL-en, eksporten og vedlegget aldri motsier hverandre.

  • Hostet side

    sourcetrust.app/acme/platform

    Én ren lenke en saksbehandler åpner og leser på minutter.

  • Maskinlesbart

    sbom.spdx.json · cyclonedx.json

    CycloneDX, SPDX, JSON og CSV, rett fra den samme gjennomgangen.

  • Leveringsklare filer

    THIRD_PARTY_LICENSES.md · NOTICE

    Navngivelsesfiler for det du faktisk distribuerer, klare til commit.

  • Til spørreskjemaet

    disclosure.pdf

    En merkevaretilpasset PDF til leverandørvurderingen som vil ha et vedlegg.

acme - zsh

$ curl -s sourcetrust.app/api/page/acme/platform.json

{

"name": "Acme Platform",

"revision": 12,

"packages": 247,

"copyleftVerdict": "none",

"complianceHealthGrade": "A",

"healthScore": 94,

"snapshot": "8c42af1"

}

Hver side leveres også med schema.org JSON-LD og et CORS-åpent JSON-endepunkt. Lesbart for AI-en som gjør kjøperens due diligence.

Bevislaget

Én pris per produkt.Ingen betaling per bruker.

Juridisk, ingeniører og innkjøp bruker alle den samme oversikten, så vi tar ikke betalt per hode. Start med det ene produktet som er under lupen, og legg til flere etter hvert som du leverer dem.

$29/mnd per produkt

eller $299 per år, fakturert per levert produkt


  • Ubegrenset antall brukere i hele organisasjonen
  • Gratis å opprette, importere og gjennomgå
  • Fakturering starter ved første publisering eller nedlasting
  • Alle eksportformater, repo-synkronisering, avvikssjekker
Kom i gang gratis

Bygget i København

Lever beviset.

Sett opp det første produktet ditt på minutter. Gratis å importere og gjennomgå. Du betaler først når du publiserer.

Informasjonskapsler på sourcetrust.dev

Vi bruker nødvendige informasjonskapsler av sikkerhetshensyn, inkludert for å forhindre misbruk av nettstedsskanningen vår og skjemaet for forespørsel om en livegjennomgang. Med din tillatelse bruker vi også valgfri analyse og diagnostikk (Google Tag Manager på dette nettstedet, og Sentry nettleser-SDK i SourceTrust-applikasjonen når den er konfigurert). Se vår cookieerklæring.