Hopp til hovedinnhold

Arbeidsflyt

Gjennomgå før utgivelse.

Samle import, lisensbevis og godkjenninger i én arbeidsflyt. Publiser den gjennomgåtte dokumentasjonen og hold den oppdatert.

Import

Før opp det som skaper forpliktelser

Import fra GitHub, GitLab eller Azure DevOps auto-synkronisering, eller 10+ lockfile- og SBOM-formater

Hver import klassifiserer først pakker som nye, oppdaterte eller uendrede, slik at du ser nøyaktig hva som kommer inn.

Lær mer

Importer fra repo auto-synkronisering eller last opp CycloneDX SBOM, npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), Rust (Cargo.lock), Python (uv.lock, poetry.lock), NuGet (packages.lock.json), Maven (pom.xml), Gradle (gradle.lockfile), Composer (composer.lock), Bundler (Gemfile.lock). Hver rad er en lisens du må oppfylle. Legg til fonter, ikoner, SDK-er og manuelle oppføringer som automatiske importer går glipp av. Ingenting er “ferdig” før et menneske bekrefter lisensen; importer starter som trenger gjennomgang.

Koble til repositoryet ditt
Illustrerende eksempelForhåndsvisning
acme/platformmain
web/package-lock.json
api/uv.lock
core/Cargo.lock
12 nye · 3 oppdaterte · 40 uendrede

Trenger gjennomgang

Distribusjonskontekst

Advarsler følger måten du distribuerer på.

Velg SaaS, binærfil eller bibliotek som kontekst. SourceTrust fremhever de relevante lisensrisikoene.

Dette valget er ikke kosmetisk. Det endrer hvilke kompatibilitetsvarsler og lisensforpliktelser som vises.

Dette kontrollerer motoren

Du oppgir hvordan produktet distribueres: Hostet tjeneste, levert binærfil, bibliotek, eller en kombinasjon. Det valget endrer hvilke kompatibilitetsvarsler og forpliktelser som vises, fordi AGPL i en SaaS-backend er et annet juridisk spørsmål enn AGPL i et internt verktøy.

  • Varsler kun for mønstre som har forårsaket reelle tvister: AGPL og SSPL i SaaS, GPL i leverte binærfiler, BUSL, Elastic 2.0 i administrerte tjenester, OFL-fonter
  • Deduplisert: Tjue AGPL-pakker gir ett varsel, ikke tjue
  • Overvåking av lisensbytte: Flagger avhengigheter låst til versjoner innenfor kjente perioder med lisensendring, som Redis til AGPL eller HashiCorp til BUSL
Illustrerende eksempelLisensinnsikt
DistribusjonskontekstSaaS
queue-workerAGPL-3.0

AGPL-pakke i den hostede tjenesten din

Gjennomgå AGPL-nettverksklausulen før denne pakken publiseres.

Behold lisens- og opphavsrettsmerknader

Veiledet gjennomgang

Godkjenn trygge pakker. Gjennomgå unntakene.

Trygge, verifiserte pakker godkjennes samlet. Resten forblir blokkert til lisens, tekst og forpliktelser er avklart.

Automatisk godkjenning av trygge standardvalg

Ett klikk godkjenner alle permissive pakker med verifisert tekst og ingen åpne forpliktelser, og forklarer nøyaktig hvorfor resten ble hoppet over.

En veiviser for resten

Én pakke om gangen med en fremdriftsindikator og Godkjenn, Hopp over eller Sett på vent. Hver viser et situasjonskort i klarspråk: Hva systemet oppdaget, og det ene neste steget.

Forpliktelser blir til avkrysningsbokser

Lisensretten deles opp i notice-tekster vi genererer for deg, og manuelle steg bare teamet ditt kan utføre, hver med en forklaring på hva det betyr for deg. Publiser-knappen forblir sperret til de er krysset av.

Gjennomgå forpliktelser per pakke

Match SPDX-stil-lisenser, ikke rå manifest-strenger. Hent lisenstekst automatisk, godkjenn trygge lisenser samlet, og avdekk copyleft- og distribusjonsrisiko fra katalogen. Fullstendig lisenstekst kreves før publisering for vilkår som medfører notice-krav. Eksterne plikter må anerkjennes, ellers blokkeres publiseringen.

Illustrerende eksempelPakker
Automatisk godkjent 138 pakker.

4 pakker trenger oppmerksomhet.

charting-libGPL-3.0
Trenger gjennomgang
LisensBekreftet som GPL-3.0
LisenstekstAutomatisk hentet av systemet

Tilby den tilhørende kildekoden

Del kildekoden hvis du leverer denne pakken til kunder.

Kryss av de manuelle stegene.

Publiser

Publiser en attestasjonsside per prosjekt

Hvert prosjekt får en merkevaretilpasset, offentlig attestasjonsside basert på den gjennomgåtte oversikten; lenk fra dokumentasjon, trust center og RFP-svar. Kun godkjente pakker med fullstendig lisenstekst vises. Publisering blokkeres til teamet ditt har verifisert det dere hevder.

Vis attestasjonsside
Illustrerende eksempelGjennomgått og publisert

Last ned filer som oppfyller kravene, når du trenger dem

Generer eksporter for offentliggjøring, NOTICE, JSON, PDF, CycloneDX og SPDX fra det samme fastfrosne øyeblikksbildet som den aktive siden. Last ned til repoer, legg ved utgivelser, eller arkiver til revisjoner. Eksportene inkluderer opprinnelse og den offentlige URL-en når den er publisert.

NOTICEJSONPDFCycloneDXSPDX

Styr forpliktelser på tvers av produkter

Etterlevelsesdashbord for hele organisasjonen, søk i oversikten på tvers av prosjekter, og revisjonsspor for etterlevelsesrelevante endringer. Publisert- og Test-branch-løp for tilkoblede prosjekter. Lisenskatalogen vedlikeholdes uten ny utrulling.

OrganisasjonProsjekt (ett per levert produkt)

Hvert prosjekts side og eksporter beskriver kun det produktet. Forpliktelser smitter ikke over til andre prosjekter.

Start med filene du allerede har.

Gratis å importere og gjennomgå. Intet kredittkort nødvendig.

Kom i gang gratis

Informasjonskapsler på sourcetrust.dev

Vi bruker nødvendige informasjonskapsler av sikkerhetshensyn, inkludert for å forhindre misbruk av nettstedsskanningen vår og skjemaet for forespørsel om en livegjennomgang. Med din tillatelse bruker vi også valgfri analyse og diagnostikk (Google Tag Manager på dette nettstedet, og Sentry nettleser-SDK i SourceTrust-applikasjonen når den er konfigurert). Se vår cookieerklæring.