Hopp til hovedinnhold

0507Attestering

Hva lisensattestering er (og hvorfor kjøpere ber om det)

En brandet offentlig side som viser gjennomgåtte tredjepartslisenser for et levert produkt. Helhetsscore, snapshot-historikk, sideovervåking og valgfritt eget domene, bygget for innkjøpsgjennomgang.

Sist oppdatert: 19. juli 2026

Attestasjonssider

En lenke du limer inn i spørreskjemaet, ikke en PDF du bygger opp igjen

Enterprise-innkjøp vil ha en lenke de kan lime inn i et sikkerhetsspørreskjema, ikke en PDF noen bygde opp igjen forrige kvartal. Hvert prosjekt publiserer en merkevaretilpasset, server-rendret attestasjonsside med godkjente pakker og fullstendig lisenstekst.

  • Delbar URL per produkt

    Hvert publiserte prosjekt får en stabil, offentlig URL med godkjente pakker, bekreftede lisenser og fullstendig lisenstekst. Laget for innkjøpsansvarlige med femten minutter og en sjekkliste, ikke utviklere som leser rå manifester.

    Lim inn lenken i RFP-svaret ditt i stedet for å avtale enda et due diligence-møte.

  • Etterlevelses-helsescore

    En innkjøpsvennlig fullstendighetsmåler viser hvor mye av oversikten som er gjennomgått og klar for publisering. Kjøpere ser trygghet med ett blikk; teamet ditt ser hva som fortsatt blokkerer publisering.

  • Uforanderlig øyeblikksbilde-historikk

    Hver publisering skaper en fastfrosset revisjon. Sammenlign øyeblikksbilder, se hva som er endret siden forrige publisering, og hold arkiverte attestasjonssider aktive for alltid: Kjøpere kan bokmerke en URL som forblir gyldig.

  • Sideovervåkere for kjøpere

    Innkjøpskontakter kan abonnere på revisjonsoppdateringer via e-post. Når du republiserer etter en endring i avhengigheter, blir abonnentene varslet: En engasjementssløyfe som holder dokumentasjonen oppdatert uten manuell oppfølging.

  • Merkevarebygging og eget domene

    Standardsider ligger på URL-er i stilen sourcetrust.app/acme/platform: Organisasjonen din, deretter prosjektet. Det valgfrie tillegget for eget domene ($49/mnd eller $499/år per organisasjon) serverer hvert prosjekt på ditt eget vertsnavn, som licenses.yourcompany.com/platform.

  • Tillitssignaler

    Valgfri passordsperre med botbeskyttelse, utgiversignaturer på øyeblikksbilder, og et SourceTrust-tillitssegl på offentlige sider. Bevisst ikke en rå SBOM: Lisensstatus og navngivelse, ikke et kart over angrepsflaten.

What buyers do not see

Attestation pages publish the legal and compliance subset: Component identity, license posture, notices, and attributions. They deliberately omit version-exact detail that would help attackers cross-reference known vulnerabilities.

Optional security monitoring ($200/mo or $2000/yr per organization) scans for OSV advisories on your side only, findings never appear on the public page.

Hva er lisensattestering?

Lisensattestering er en vedlikeholdt, kjøpervendt registrering av at et spesifikt produkt leveres med gjennomgåtte tredjepartslisenser og forpliktelser. Det er ikke en markedsføringspåstand og ikke et rått SBOM-dump. Det er siden innkjøp åpner når de ber om bevis.

Automatisering hjelper når siden er knyttet til import, gjennomgangsgates og frosne publiseringssnapshots. Uten den løkken blir attestering utdatert i det øyeblikket avhengighetene endres.

Hvorfor ber kjøpere om en attesteringsside?

Fordi spørreskjemaer og due diligence-sjekklister trenger en stabil URL de kan åpne igjen senere. En PDF sendt én gang oppdateres ikke når lockfilen deres gjør det. En gjennomgått side med snapshot-historikk gjør det.

Hvordan skiller attestering seg fra en scannerrapport?

Scannerrapporter hjelper teamet deres med å finne problemer. Attestering er det kontrollerte subsettet dere er villige til å representere eksternt: komponentidentitet, lisensstatus, notices og attribusjoner, etter menneskelig gjennomgang.

For personen som mottar lenken

Ett-skjerms-svaret innkjøp skanner etter.

Det første på hver side er det en leverandørvurderer faktisk trenger: En konservativ copyleft-vurdering, en bokstavkarakter de kan lime inn i et risikodashbord, og et navngitt menneske som har signert gjennomgangen. Lesbart på minutter, ikke en PDF å tyde.

  • Copyleft-vurderingen beregnes for verste tilfelle: En som vurderer, skal aldri se Ingen copyleft på en side som leverer GPL
  • Helsekarakter fra A til D med en poengsum fra 0 til 100: Lisensdekning, hvor fersk publiseringen er, hvor nylig gjennomgangen skjedde
  • Gjennomgått av et menneske: En navngitt signatur med tittel og dato, obligatorisk for hele organisasjonen hvis du ønsker det
  • Visningsstatistikk viser deg hvilke kjøpere som faktisk leser siden
For personen som mottar lenken

Din side, dine regler

White-label den, sperr den, eller hold den unna Google. Du bestemmer.

Siden skal ikke se ut som eller oppføre seg som et tredjepartsverktøy. Merkevaretilpass den, server den fra ditt eget domene, og kontroller nøyaktig hvem som kan lese den.

  • Din merkevare, én verdi

    En hex-fargekode for merkevaren styrer den øverste kantlinjen, lenkene og aksentene; last opp en logo eller behold monogrammet. Fargeendringen trer i kraft umiddelbart.

  • Ditt domene, automatisk TLS

    Server hver side fra ditt eget vertsnavn, med en DNS-veiledning per leverandør og en Sjekk DNS-knapp. Opptil ti vertsnavn per organisasjon.

    licenses.acme.com/platform

  • Passord pluss usynlig botbeskyttelse

    Sperr en hvilken som helst side bak et delt passord med en usynlig Turnstile-sjekk. Lesbar for en innkjøpsansvarlig, stengt for søkeroboter, og tvunget noindex.

  • Forhåndsvisning før noen ser den

    En autentisert forhåndsvisning viser den faktiske siden basert på din nåværende oversikt, bak et Forhåndsvisning, ikke publisert-banner. Bygget fra samme komponent som den aktive siden, så den kan aldri avvike.

  • En selskapsindeks som vokser med deg

    Organisasjonens rotside lister alle publiserte sider med revisjons- og pakkeantall. Slå den av hvis du heller ikke vil ha den.

    sourcetrust.app/acme

  • QR-kode og et holografisk segl

    Hver side har et verifiserbart segl med øyeblikksbilde-ID-en, og eksporterer en QR-kode til presentasjoner, emballasje og leverandørportaler.

Slutt å levere på antakelser

Kartlegg forpliktelsene dine før neste utgivelse

Sett opp et prosjekt for hvert repo, gjennomgå forpliktelsene dine, publiser når du er klar, og hold oversikten på linje med hver utgivelse. Last ned lisens- og navngivelsesfiler når ingeniørene trenger dem, med pipeline-sjekker som sikrer at neste oppdatering ikke reverserer det du allerede har godkjent. SOC-rapporten din er ingen erstatning.

Ikke klar til å starte ennå? View pricing

Informasjonskapsler på sourcetrust.dev

Vi bruker nødvendige informasjonskapsler av sikkerhetshensyn, inkludert for å forhindre misbruk av nettstedsskanningen vår og skjemaet for forespørsel om en livegjennomgang. Med din tillatelse bruker vi også valgfri analyse og diagnostikk (Google Tag Manager på dette nettstedet, og Sentry nettleser-SDK i SourceTrust-applikasjonen når den er konfigurert). Se vår cookieerklæring.