Hopp til hovedinnhold

0707Bevis

Undersøk det selv. Vi ber deg ikke stole på en brosjyre

Se hvordan vi vedlikeholder vår egen oversikt: Samme publiseringssperrer, importveier og attestasjonsside som du får som kunde.

Sist oppdatert: 2. juli 2026

Artefakt-verifisert

Vi laster ned det du leverer, og leser lisensen som ligger inni.

Registermetadata er en påstand, ikke bevis. Ved hver import og synkronisering henter SourceTrust nøyaktig den publiserte artefakten bak hver avhengighet, slik at lisensen på siden din er den som faktisk leveres: npm-tarballen, PyPI-wheelen, craten, jar-filen, gem-en eller Go-modulen.

  • Bytene verifiseres mot registerets egen digest, før noe godtas som pålitelig
  • LICENSE-filen hentes ut fra selve arkivet, ikke lest av en nettside
  • Kjører av seg selv ved repo-synkronisering; ett klikk verifiserer hele prosjektet på nytt når som helst
Artefakt-verifisert

Seks ærlige tilstander

Metadataene sier MIT. Artefakten sier GPL. Du hører det fra oss.

Hver pakke havner i én av seks ærlige verifiseringstilstander. Ingenting blir stemplet automatisk: Når filen inni pakken ikke stemmer med den oppgitte lisensen, blir avviket flagget rødt, og den leverte filen vinner.

Verifisert

Lisensteksten stemmer nøyaktig med den leverte artefakten.

Endret

En kjent lisens med endringer; forskjellene vises.

Avvik

Oppga én lisens, leverte en annen. Det viktigste funnet.

Egendefinert

En proprietær eller skreddersydd tekst som krever menneskelig vurdering.

Ubekreftet

Ingen verifisert tekst ennå; pakken kan ikke publiseres slik.

Ikke funnet

Artefakten inneholder ingen lisensfil i det hele tatt; også verdt å vite.

Git for etterlevelse

Hver publisering er et uforanderlig øyeblikksbilde med innholdsbasert hash.

Publisering fryser den gjennomgåtte oversikten til et øyeblikksbilde med en deterministisk innholdshash, kjedet til sin forgjenger som en commit. Kjøpere kan arkivere øyeblikksbilde-ID-en; du kan sammenligne (diff) og tilbakestille. Det kan ikke endres uten å opprette en ny revisjon.

  • En øyeblikksbilde-ID kjøpere kan arkivere

    Innholdshashen på hver side avslører eventuell manipulering: Identisk innhold republiseres uten endring, endret innhold skaper en ny revisjon.

    Øyeblikksbilde-ID 8c42af1 · revisjon 12

  • Sammenlign to vilkårlige revisjoner

    Lagte til, fjernede og endrede pakker, helt ned til versjons- og lisensendringer, slik at du kan svare på hva som er endret mellom siden de så, og siden i dag.

    +3 lagt til · -1 fjernet · ~2 endret

  • Tilbakestill med ett klikk

    Republiser et hvilket som helst tidligere øyeblikksbilde som en ny revisjon. Historikken bevares; ingenting skrives om.

  • Et revisjonsspor som kun kan utvides

    Importer, godkjenninger, publiseringer, signeringer og tilbakestillinger registreres, og et offentlig-trygt utvalg vises som sidens endringslogg. Aktsomhet i god tro du kan vise til.

Bygget for å kunne verifiseres

Undersøk det selv. Vi ber deg ikke stole på en brosjyre

Se hvordan vi vedlikeholder vår egen oversikt, les begrensningene i bunnteksten vår, og sjekk de samme publiseringssperrene og importveiene du selv får som kunde. Det er dokumentasjonen kundene og revisorene dine verifiserer før de stoler på en leverandør. Vi bygde dette for å tåle due diligence, ikke for å vinne en presentasjon.

  • Se vår egen på sourcetrust.dev/license. Den samme attestasjonssiden du publiserer per produkt, med de samme publiseringssperrene og importveiene

  • Vi sier det rett ut: Etterlevelsesinfrastruktur, ikke juridisk rådgivning. Og publiseringssperrer så du ikke kan hevde forpliktelser du ikke har gjennomgått

  • Importveier for reelle forpliktelseskilder: CycloneDX SBOM, npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), Rust (Cargo.lock), Python (uv.lock, poetry.lock), NuGet (packages.lock.json), Maven (pom.xml), Gradle (gradle.lockfile), Composer (composer.lock), Bundler (Gemfile.lock)

  • SPDX-orientert katalog med forpliktelser og risiko avledet fra lisensen, ikke manuelle “vi tror det går bra”-brytere

  • Repo auto-synkronisering, arbeidsflyt med to branches, og synlighet for publiseringsavvik

Live dokumentasjon

Vi publiserer det vi selger. Åpne vår egen før du kjøper

Ingen presentasjon. Vår vedlikeholdte oversikt på sourcetrust.dev/license er den samme leveransen du får per prosjekt. Se hvordan vi holder offentliggjøringen oppdatert, før du kjøper.

  • Hver tredjepartskomponent oppført med en bekreftet lisens
  • Fullstendig lisenstekst. Ikke et vagt “vi bruker open source”-avsnitt
  • Nedlastbar pakke for revisorer og innkjøp
  • Publiseringssperrer, så du ikke hevder etterlevelse du ikke har gjennomgått

Slik ser etterlevelse ut

Hvert produkt får en gjennomgått oversikt over tredjepartsforpliktelser. Hva som er i byggeversjonen, på hvilke vilkår, og om notice- og navngivelsespliktene er oppfylt.

  • Offentlig etterlevelsesside med fullstendig lisenstekst
  • Eksporter for navngivelse og offentliggjøring til utgivelser
  • Avviksflagg når avhengigheter eller lisenser endres

Vår lisensside (hostet på sourcetrust.dev)

sourcetrust.dev/license

Live side fra dette domenet, åpne den før du kjøper.

Åpne vår lisensside

Slutt å levere på antakelser

Kartlegg forpliktelsene dine før neste utgivelse

Sett opp et prosjekt for hvert repo, gjennomgå forpliktelsene dine, publiser når du er klar, og hold oversikten på linje med hver utgivelse. Last ned lisens- og navngivelsesfiler når ingeniørene trenger dem, med pipeline-sjekker som sikrer at neste oppdatering ikke reverserer det du allerede har godkjent. SOC-rapporten din er ingen erstatning.

Ikke klar til å starte ennå? View pricing

Informasjonskapsler på sourcetrust.dev

Vi bruker nødvendige informasjonskapsler av sikkerhetshensyn, inkludert for å forhindre misbruk av nettstedsskanningen vår og skjemaet for forespørsel om en livegjennomgang. Med din tillatelse bruker vi også valgfri analyse og diagnostikk (Google Tag Manager på dette nettstedet, og Sentry nettleser-SDK i SourceTrust-applikasjonen når den er konfigurert). Se vår cookieerklæring.