01
Importer
Koble til et repo på GitHub, GitLab eller Azure DevOps, eller last opp en lockfile eller SBOM. Vi leser det du allerede genererer. Ingen ny pipeline.
Én gjennomgått compliance-side per produkt, fra lockfilene og SBOM-ene dere allerede har. Vedlikeholdt dokumentasjon som holdes oppdatert med det dere leverer.
Leser det du allerede genererer
01Problemet
Hver avhengighet, font og SDK du leverer, har en lisens. Listen endrer seg for hver sprint, og én versjonsoppdatering kan bytte ut MIT med copyleft. Ingen merker det før en kunde spør.
"dependencies": {
}
247
tredjepartskomponenter i et typisk produkt. Hver av dem er en egen forpliktelse.
0
av fontene, ikonene og SDK-ene dine dukker opp i den listen. De har likevel vilkår.
1
manglende NOTICE-fil kan bryte vilkårene i hver eneste utgivelse som inneholdt den.
02Svaret
Se hele arbeidsflytenImporter manifestet, gjennomgå hver lisens én gang, og publiser en merkevaretilpasset attestasjonsside. Hver komponent på siden har bestått din gjennomgang: Lisens bekreftet, lisenstekst arkivert, forpliktelser anerkjent.
03Forskjellen
Slik fungerer verifiseringenDe fleste verktøy stoler blindt på det registerets metadata oppgir. SourceTrust laster ned nøyaktig den tarballen du er avhengig av, verifiserer bytene mot registerets egen digest, og leser LICENSE-filen inni. Når metadata og artefakt ikke stemmer overens, får du vite det fra oss, ikke fra kjøperens advokat.
Hent artefakten
Laster ned charting-lib-2.0.0.tgz
Verifiser bytene
Integritet verifisert · sha512-8c42af…
Les lisensen inni
LICENSE, linje 1
GNU GENERAL PUBLIC LICENSE
Version 3, 29 June 2007
Registrer beviset
Fullstendig tekst, digest og hentetidspunkt lagres med gjennomgangen
Den leverte filen vinner. Forpliktelsene dine følger GPL-3.0, ikke metadataene.
04Slik fungerer det
01
Koble til et repo på GitHub, GitLab eller Azure DevOps, eller last opp en lockfile eller SBOM. Vi leser det du allerede genererer. Ingen ny pipeline.
02
Bekreft hver lisens én gang. Copyleft, manglende notice og distribusjonsrisiko dukker automatisk opp.
03
Ett klikk til en merkevaretilpasset side på din URL. Sperret til alt er gjennomgått, så du aldri kan hevde noe du ikke har sjekket.
04
Hver push re-importerer avhengighetene dine. Trygge lisenser godkjenner seg selv, avvik blir flagget, en merge kan republisere, og siden blir aldri utdatert i det stille.
Merge en pull request. Siden oppdaterer seg selv.
Se hvordan repo-synkronisering fungerer05Hvorfor nå
Les rettssakeneOpen source-lisenser er opphavsrettslige lisenser med vilkår. Når et produkt leveres uten at vilkårene er oppfylt, har domstolene behandlet det som et rettighetsbrudd, ikke en mindre kontraktsglipp. Begge disse ble avgjort i 2024.
EUR 900 000
Entr'ouvert v. Orange (France, 2024)
GPL-kode distribuert uten kildekode. Inkluderer 150 000 euro i oppreisning.
EUR 7 500
Steck v. AVM (Germany, 2024)
En enkeltstående utvikler håndhevet LGPL-forpliktelser mot en stor leverandør.
Team som forbereder seg på CRA, ber allerede alle leverandører om en oppdatert, vedlikeholdt oversikt over tredjepartskoden de leverer.
11. sep. 2026
Plikten til hendelsesrapportering gjelder
11. des. 2027
Hovedforpliktelser, inkludert SBOM og CE-merking
15 mill. euro
Maksimal sanksjon, eller 2,5 % av omsetningen
Sanksjonene for de alvorligste bruddene kan nå 15 millioner euro eller 2,5 % av samlet årlig omsetning på verdensbasis, så innkjøpsteam behandler i økende grad en vedlikeholdt forsyningskjede-oversikt som et minstekrav til leverandører. CRAs egen SBOM er komponentdokumentasjon til myndighetene ved forespørsel, ikke en offentlig side, og den svarer ikke på lisensspørsmålet kjøpere stiller på et parallelt spor. Det parallelle sporet er oversikten SourceTrust holder oppdatert.
Da er det som regel teamet endelig ser nærmere etter
En datert, gjennomgått attestasjon er dokumentasjon på at du har tatt disse forpliktelsene på alvor, den typen kontekst du kan gi videre til en kjøper. Det er ikke juridisk rådgivning, og ingen verktøy kan garantere at du er beskyttet mot et krav.
06Leveranser
Se alle eksportformaterInnkjøp vil ha en URL. Ingeniørene vil ha filer i repoet. Juridisk vil ha fullstendig lisenstekst. Alt kommer fra samme gjennomgåtte komponentoversikt, slik at URL-en, eksporten og vedlegget aldri motsier hverandre.
Hostet side
sourcetrust.app/acme/platform
Én ren lenke en saksbehandler åpner og leser på minutter.
Maskinlesbart
sbom.spdx.json · cyclonedx.json
CycloneDX, SPDX, JSON og CSV, rett fra den samme gjennomgangen.
Leveringsklare filer
THIRD_PARTY_LICENSES.md · NOTICE
Navngivelsesfiler for det du faktisk distribuerer, klare til commit.
Til spørreskjemaet
disclosure.pdf
En merkevaretilpasset PDF til leverandørvurderingen som vil ha et vedlegg.
$ curl -s sourcetrust.app/api/page/acme/platform.json
{
"name": "Acme Platform",
"revision": 12,
"packages": 247,
"copyleftVerdict": "none",
"complianceHealthGrade": "A",
"healthScore": 94,
"snapshot": "8c42af1"
}
Hver side leveres også med schema.org JSON-LD og et CORS-åpent JSON-endepunkt. Lesbart for AI-en som gjør kjøperens due diligence.
07Priser
Se alle priserJuridisk, ingeniører og innkjøp bruker alle den samme oversikten, så vi tar ikke betalt per hode. Start med det ene produktet som er under lupen, og legg til flere etter hvert som du leverer dem.
eller $299 per år, fakturert per levert produkt
Bygget i København
Sett opp det første produktet ditt på minutter. Gratis å importere og gjennomgå. Du betaler først når du publiserer.
Informasjonskapsler på sourcetrust.dev
Vi bruker nødvendige informasjonskapsler av sikkerhetshensyn, inkludert for å forhindre misbruk av nettstedsskanningen vår og skjemaet for forespørsel om en livegjennomgang. Med din tillatelse bruker vi også valgfri analyse og diagnostikk (Google Tag Manager på dette nettstedet, og Sentry nettleser-SDK i SourceTrust-applikasjonen når den er konfigurert). Se vår cookieerklæring.