Hopp til hovedinnhold

0107Arbeidsflyt

Fra ukjente forpliktelser til forsvarlig dokumentasjon

Fem kontrollerte steg (import, gjennomgang, publisering, eksport, styring) slik at hvert repos leverte artefakt stemmer med det attestasjonssiden hevder.

Sist oppdatert: 2. juli 2026

De fem stegene

Operasjonaliser lisensplikter per utgivelse

Ikke et bekvemmelighetslag over npm: En kontrollert vei som sikrer at hvert repos leverte artefakt stemmer med det etterlevelsessiden og eksportfilene hevder.

OrganisasjonProsjekt (ett per levert produkt)
  • Før opp det som skaper forpliktelser

    Importer fra repo auto-synkronisering eller last opp CycloneDX SBOM, npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), Rust (Cargo.lock), Python (uv.lock, poetry.lock), NuGet (packages.lock.json), Maven (pom.xml), Gradle (gradle.lockfile), Composer (composer.lock), Bundler (Gemfile.lock). Hver rad er en lisens du må oppfylle. Legg til fonter, ikoner, SDK-er og manuelle oppføringer som automatiske importer går glipp av. Ingenting er “ferdig” før et menneske bekrefter lisensen; importer starter som trenger gjennomgang.

  • Gjennomgå forpliktelser per pakke

    Match SPDX-stil-lisenser, ikke rå manifest-strenger. Hent lisenstekst automatisk, godkjenn trygge lisenser samlet, og avdekk copyleft- og distribusjonsrisiko fra katalogen. Fullstendig lisenstekst kreves før publisering for vilkår som medfører notice-krav. Eksterne plikter må anerkjennes, ellers blokkeres publiseringen.

  • Publiser en attestasjonsside per prosjekt

    Hvert prosjekt får en merkevaretilpasset, offentlig attestasjonsside basert på den gjennomgåtte oversikten; lenk fra dokumentasjon, trust center og RFP-svar. Kun godkjente pakker med fullstendig lisenstekst vises. Publisering blokkeres til teamet ditt har verifisert det dere hevder.

  • Last ned filer som oppfyller kravene, når du trenger dem

    Generer eksporter for offentliggjøring, NOTICE, JSON, PDF, CycloneDX og SPDX fra det samme fastfrosne øyeblikksbildet som den aktive siden. Last ned til repoer, legg ved utgivelser, eller arkiver til revisjoner. Eksportene inkluderer opprinnelse og den offentlige URL-en når den er publisert.

  • Styr forpliktelser på tvers av produkter

    Etterlevelsesdashbord for hele organisasjonen, søk i oversikten på tvers av prosjekter, og revisjonsspor for etterlevelsesrelevante endringer. Publisert- og Test-branch-løp for tilkoblede prosjekter. Lisenskatalogen vedlikeholdes uten ny utrulling.

Hvert prosjekts side og eksporter beskriver kun det produktet. Forpliktelser smitter ikke over til andre prosjekter. Se eksportfiler →

Lisensinnsikt

Samme lisens, ulik plikt. Varslene vet hvordan du leverer.

Du oppgir hvordan produktet distribueres: Hostet tjeneste, levert binærfil, bibliotek, eller en kombinasjon. Det valget endrer hvilke kompatibilitetsvarsler og forpliktelser som vises, fordi AGPL i en SaaS-backend er et annet juridisk spørsmål enn AGPL i et internt verktøy.

  • Varsler kun for mønstre som har forårsaket reelle tvister: AGPL og SSPL i SaaS, GPL i leverte binærfiler, BUSL, Elastic 2.0 i administrerte tjenester, OFL-fonter
  • Deduplisert: Tjue AGPL-pakker gir ett varsel, ikke tjue
  • Overvåking av lisensbytte: Flagger avhengigheter låst til versjoner innenfor kjente perioder med lisensendring, som Redis til AGPL eller HashiCorp til BUSL
Lisensinnsikt

Veiledet gjennomgang

Gjennomgang er en veiledet flyt, ikke et regnearks-slit.

De fleste pakkene godkjenner seg selv; vurderingsevnen din spares til de få som trenger den. Og en pakke kan ikke publiseres før lisensen er bekreftet, teksten er arkivert, og alle gjeldende forpliktelser er krysset av.

  • Automatisk godkjenning av trygge standardvalg

    Ett klikk godkjenner alle permissive pakker med verifisert tekst og ingen åpne forpliktelser, og forklarer nøyaktig hvorfor resten ble hoppet over.

    Automatisk godkjent 138 pakker · 4 trenger oppmerksomhet

  • En veiviser for resten

    Én pakke om gangen med en fremdriftsindikator og Godkjenn, Hopp over eller Sett på vent. Hver viser et situasjonskort i klarspråk: Hva systemet oppdaget, og det ene neste steget.

  • Forpliktelser blir til avkrysningsbokser

    Lisensretten deles opp i notice-tekster vi genererer for deg, og manuelle steg bare teamet ditt kan utføre, hver med en forklaring på hva det betyr for deg. Publiser-knappen forblir sperret til de er krysset av.

    Del kildekoden hvis du leverer denne pakken til kunder

  • Forhåndsvisning av import før noe lagres

    Hver import klassifiserer først pakker som nye, oppdaterte eller uendrede, slik at du ser nøyaktig hva som kommer inn.

    12 nye · 3 oppdaterte · 40 uendrede

  • Doble lisenser, håndtert

    For MIT OR Apache-2.0-pakker velger du hvilken gren du faktisk bruker, forhåndsvalgt ut fra det som ble levert i artefakten, og forpliktelsene følger valget ditt.

  • Teamnotater som forblir interne

    De som gjennomgår, legger igjen kommentarer på pakker til neste gjennomgår. De vises aldri på den offentlige siden.

Slutt å levere på antakelser

Kartlegg forpliktelsene dine før neste utgivelse

Sett opp et prosjekt for hvert repo, gjennomgå forpliktelsene dine, publiser når du er klar, og hold oversikten på linje med hver utgivelse. Last ned lisens- og navngivelsesfiler når ingeniørene trenger dem, med pipeline-sjekker som sikrer at neste oppdatering ikke reverserer det du allerede har godkjent. SOC-rapporten din er ingen erstatning.

Ikke klar til å starte ennå? View pricing

Informasjonskapsler på sourcetrust.dev

Vi bruker nødvendige informasjonskapsler av sikkerhetshensyn, inkludert for å forhindre misbruk av nettstedsskanningen vår og skjemaet for forespørsel om en livegjennomgang. Med din tillatelse bruker vi også valgfri analyse og diagnostikk (Google Tag Manager på dette nettstedet, og Sentry nettleser-SDK i SourceTrust-applikasjonen når den er konfigurert). Se vår cookieerklæring.