0707Bevis
Undersøk det selv. Vi ber deg ikke stole på en brosjyre
Se hvordan vi vedlikeholder vår egen oversikt: Samme publiseringssperrer, importveier og attestasjonsside som du får som kunde.
Sist oppdatert: 2. juli 2026
Artefakt-verifisert
Vi laster ned det du leverer, og leser lisensen som ligger inni.
Registermetadata er en påstand, ikke bevis. Ved hver import og synkronisering henter SourceTrust nøyaktig den publiserte artefakten bak hver avhengighet, slik at lisensen på siden din er den som faktisk leveres: npm-tarballen, PyPI-wheelen, craten, jar-filen, gem-en eller Go-modulen.
- Bytene verifiseres mot registerets egen digest, før noe godtas som pålitelig
- LICENSE-filen hentes ut fra selve arkivet, ikke lest av en nettside
- Kjører av seg selv ved repo-synkronisering; ett klikk verifiserer hele prosjektet på nytt når som helst
Seks ærlige tilstander
Metadataene sier MIT. Artefakten sier GPL. Du hører det fra oss.
Hver pakke havner i én av seks ærlige verifiseringstilstander. Ingenting blir stemplet automatisk: Når filen inni pakken ikke stemmer med den oppgitte lisensen, blir avviket flagget rødt, og den leverte filen vinner.
Lisensteksten stemmer nøyaktig med den leverte artefakten.
En kjent lisens med endringer; forskjellene vises.
Oppga én lisens, leverte en annen. Det viktigste funnet.
En proprietær eller skreddersydd tekst som krever menneskelig vurdering.
Ingen verifisert tekst ennå; pakken kan ikke publiseres slik.
Artefakten inneholder ingen lisensfil i det hele tatt; også verdt å vite.
Git for etterlevelse
Hver publisering er et uforanderlig øyeblikksbilde med innholdsbasert hash.
Publisering fryser den gjennomgåtte oversikten til et øyeblikksbilde med en deterministisk innholdshash, kjedet til sin forgjenger som en commit. Kjøpere kan arkivere øyeblikksbilde-ID-en; du kan sammenligne (diff) og tilbakestille. Det kan ikke endres uten å opprette en ny revisjon.
En øyeblikksbilde-ID kjøpere kan arkivere
Innholdshashen på hver side avslører eventuell manipulering: Identisk innhold republiseres uten endring, endret innhold skaper en ny revisjon.
Øyeblikksbilde-ID 8c42af1 · revisjon 12
Sammenlign to vilkårlige revisjoner
Lagte til, fjernede og endrede pakker, helt ned til versjons- og lisensendringer, slik at du kan svare på hva som er endret mellom siden de så, og siden i dag.
+3 lagt til · -1 fjernet · ~2 endret
Tilbakestill med ett klikk
Republiser et hvilket som helst tidligere øyeblikksbilde som en ny revisjon. Historikken bevares; ingenting skrives om.
Et revisjonsspor som kun kan utvides
Importer, godkjenninger, publiseringer, signeringer og tilbakestillinger registreres, og et offentlig-trygt utvalg vises som sidens endringslogg. Aktsomhet i god tro du kan vise til.
Bygget for å kunne verifiseres
Undersøk det selv. Vi ber deg ikke stole på en brosjyre
Se hvordan vi vedlikeholder vår egen oversikt, les begrensningene i bunnteksten vår, og sjekk de samme publiseringssperrene og importveiene du selv får som kunde. Det er dokumentasjonen kundene og revisorene dine verifiserer før de stoler på en leverandør. Vi bygde dette for å tåle due diligence, ikke for å vinne en presentasjon.
Se vår egen på sourcetrust.dev/license. Den samme attestasjonssiden du publiserer per produkt, med de samme publiseringssperrene og importveiene
Vi sier det rett ut: Etterlevelsesinfrastruktur, ikke juridisk rådgivning. Og publiseringssperrer så du ikke kan hevde forpliktelser du ikke har gjennomgått
Importveier for reelle forpliktelseskilder: CycloneDX SBOM, npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), Rust (Cargo.lock), Python (uv.lock, poetry.lock), NuGet (packages.lock.json), Maven (pom.xml), Gradle (gradle.lockfile), Composer (composer.lock), Bundler (Gemfile.lock)
SPDX-orientert katalog med forpliktelser og risiko avledet fra lisensen, ikke manuelle “vi tror det går bra”-brytere
Repo auto-synkronisering, arbeidsflyt med to branches, og synlighet for publiseringsavvik
Live dokumentasjon
Vi publiserer det vi selger. Åpne vår egen før du kjøper
Ingen presentasjon. Vår vedlikeholdte oversikt på sourcetrust.dev/license er den samme leveransen du får per prosjekt. Se hvordan vi holder offentliggjøringen oppdatert, før du kjøper.
- Hver tredjepartskomponent oppført med en bekreftet lisens
- Fullstendig lisenstekst. Ikke et vagt “vi bruker open source”-avsnitt
- Nedlastbar pakke for revisorer og innkjøp
- Publiseringssperrer, så du ikke hevder etterlevelse du ikke har gjennomgått
Slik ser etterlevelse ut
Hvert produkt får en gjennomgått oversikt over tredjepartsforpliktelser. Hva som er i byggeversjonen, på hvilke vilkår, og om notice- og navngivelsespliktene er oppfylt.
- Offentlig etterlevelsesside med fullstendig lisenstekst
- Eksporter for navngivelse og offentliggjøring til utgivelser
- Avviksflagg når avhengigheter eller lisenser endres
Vår lisensside (hostet på sourcetrust.dev)
Live side fra dette domenet, åpne den før du kjøper.
Åpne vår lisenssideSlutt å levere på antakelser
Kartlegg forpliktelsene dine før neste utgivelse
Sett opp et prosjekt for hvert repo, gjennomgå forpliktelsene dine, publiser når du er klar, og hold oversikten på linje med hver utgivelse. Last ned lisens- og navngivelsesfiler når ingeniørene trenger dem, med pipeline-sjekker som sikrer at neste oppdatering ikke reverserer det du allerede har godkjent. SOC-rapporten din er ingen erstatning.
Ikke klar til å starte ennå? View pricing