Hopp til hovedinnhold

Bevis

Se vår egen lisensdokumentasjon.

Undersøk dokumentasjonen vi publiserer for SourceTrust, med samme arbeidsflyt som teamet ditt kan bruke.

Live dokumentasjon

Åpne vår gjeldende lisensdokumentasjon.

Ingen presentasjon. Vår vedlikeholdte oversikt på sourcetrust.dev/license er den samme leveransen du får per prosjekt. Se hvordan vi holder offentliggjøringen oppdatert, før du kjøper.

  • Hver tredjepartskomponent oppført med en bekreftet lisens
  • Fullstendig lisenstekst. Ikke et vagt “vi bruker open source”-avsnitt
  • Nedlastbar pakke for revisorer og innkjøp
  • Publiseringssperrer, så du ikke hevder etterlevelse du ikke har gjennomgått
Vår lisensside (hostet på sourcetrust.dev)
sourcetrust.dev/license

Live side fra dette domenet, åpne den før du kjøper.

Åpne vår lisensside

Artefakt-verifisert

Vi verifiserer filen som leveres.

Registermetadata er en påstand, ikke bevis. Ved hver import og synkronisering henter SourceTrust nøyaktig den publiserte artefakten bak hver avhengighet, slik at lisensen på siden din er den som faktisk leveres: npm-tarballen, PyPI-wheelen, craten, jar-filen, gem-en eller Go-modulen.

  1. Bytene verifiseres mot registerets egen digest, før noe godtas som pålitelig

  2. LICENSE-filen hentes ut fra selve arkivet, ikke lest av en nettside

  3. Kjører av seg selv ved repo-synkronisering; ett klikk verifiserer hele prosjektet på nytt når som helst

Seks ærlige tilstander

Seks tilstander. Avvik forblir synlige.

Hver pakke havner i én av seks ærlige verifiseringstilstander. Ingenting blir stemplet automatisk: Når filen inni pakken ikke stemmer med den oppgitte lisensen, blir avviket flagget rødt, og den leverte filen vinner.

  • Verifisert

    Lisensteksten stemmer nøyaktig med den leverte artefakten.

  • Endret

    En kjent lisens med endringer; forskjellene vises.

  • Avvik

    Oppga én lisens, leverte en annen. Det viktigste funnet.

  • Egendefinert

    En proprietær eller skreddersydd tekst som krever menneskelig vurdering.

  • Ubekreftet

    Ingen verifisert tekst ennå; pakken kan ikke publiseres slik.

  • Ikke funnet

    Artefakten inneholder ingen lisensfil i det hele tatt; også verdt å vite.

Git for etterlevelse

Hver publisering oppretter en låst revisjon.

Publisering fryser den gjennomgåtte oversikten til et øyeblikksbilde med en deterministisk innholdshash, kjedet til sin forgjenger som en commit. Kjøpere kan arkivere øyeblikksbilde-ID-en; du kan sammenligne (diff) og tilbakestille. Det kan ikke endres uten å opprette en ny revisjon.

Tilbakestill med ett klikk

Republiser et hvilket som helst tidligere øyeblikksbilde som en ny revisjon. Historikken bevares; ingenting skrives om.

Et revisjonsspor som kun kan utvides

Importer, godkjenninger, publiseringer, signeringer og tilbakestillinger registreres, og et offentlig-trygt utvalg vises som sidens endringslogg. Aktsomhet i god tro du kan vise til.

Illustrerende eksempel

En øyeblikksbilde-ID kjøpere kan arkivere

Øyeblikksbilde-ID 8c42af1 · revisjon 12

Innholdshashen på hver side avslører eventuell manipulering: Identisk innhold republiseres uten endring, endret innhold skaper en ny revisjon.

Sammenlign to vilkårlige revisjoner

+3 lagt til · -1 fjernet · ~2 endret

Lagte til, fjernede og endrede pakker, helt ned til versjons- og lisensendringer, slik at du kan svare på hva som er endret mellom siden de så, og siden i dag.

Start med filene du allerede har.

Gratis å importere og gjennomgå. Intet kredittkort nødvendig.

Kom i gang gratis

Informasjonskapsler på sourcetrust.dev

Vi bruker nødvendige informasjonskapsler av sikkerhetshensyn, inkludert for å forhindre misbruk av nettstedsskanningen vår og skjemaet for forespørsel om en livegjennomgang. Med din tillatelse bruker vi også valgfri analyse og diagnostikk (Google Tag Manager på dette nettstedet, og Sentry nettleser-SDK i SourceTrust-applikasjonen når den er konfigurert). Se vår cookieerklæring.