Saltar para o conteúdo principal

Prove as obrigações de licençacom cada commit.

Uma página de conformidade revista por produto, a partir dos lockfiles e SBOMs que já tem. Prova mantida, alinhada com o que lança.

Lemos o que já gera

  • CycloneDX SBOM
  • npm (package-lock.json)
  • pnpm (pnpm-lock.yaml)
  • Yarn (yarn.lock)
  • Bun (bun.lock)
  • Go (go.mod)
  • Rust (Cargo.lock)
  • Python (uv.lock, poetry.lock)
  • NuGet (packages.lock.json)
  • Maven (pom.xml)
  • Gradle (gradle.lockfile)
  • Composer (composer.lock)
  • Bundler (Gemfile.lock)

01O problema

Uma atualização de rotinapode alterar as suasobrigações legais.

Cada dependência, tipo de letra e SDK que lança tem uma licença. A lista muda a cada sprint, e uma única atualização de versão pode trocar MIT por copyleft. Ninguém repara até um cliente perguntar.

Explorar a conformidade de licenças

package-lock.json · um npm update

"dependencies": {

- "charting-lib": "1.4.2"MIT
+ "charting-lib": "2.0.0"GPL-3.0

}

Obrigação alterada: agora exige divulgação do código-fonte

247

componentes de terceiros num produto típico. Cada um é uma obrigação distinta.

0

dos seus tipos de letra, ícones, e SDKs aparecem nessa lista. Continuam a ter termos associados.

1

ficheiro NOTICE em falta pode violar termos em todos os lançamentos que o incluíram.

Uma página. Revista,publicada, mantidaatualizada.

Importe o manifesto, reveja cada licença uma vez, publique uma página de atestação com a sua marca. Cada componente presente nela passou pela sua revisão: licença confirmada, texto de licença registado, obrigações reconhecidas.

  • Portão de publicação: a página nunca pode reivindicar o que não reviu
  • A sua marca, no seu URL ou no nosso. Um link que as compras podem abrir
  • A sincronização de repositório mantém-na atualizada a cada lançamento

Lemos a licençadentro do artefactoque realmente lança.

A maioria das ferramentas confia no que os metadados do registo declaram. O SourceTrust transfere o tarball exato de que depende, verifica os bytes em relação ao digest do próprio registo, e lê o ficheiro LICENSE lá dentro. Quando os metadados e o artefacto não coincidem, fica a saber por nós, não pelo advogado de um comprador.

  • Verificado por hash em relação ao digest do próprio registo, antes de qualquer coisa ser considerada fiável
  • Seis estados honestos por pacote, de Verificado a Incompatível. Nada é aprovado às cegas
  • Nove ecossistemas: npm, PyPI, crates.io, Maven, Go, e mais
verificar charting-lib@2.0.0 · npmO registo diz MIT
  1. Obter o artefacto

    A transferir charting-lib-2.0.0.tgz

  2. Verificar os bytes

    Integridade verificada · sha512-8c42af…

  3. Ler a licença lá dentro

    LICENSE, linha 1

    GNU GENERAL PUBLIC LICENSE

    Version 3, 29 June 2007

  4. Registar a prova

    Texto integral, digest, e hora de obtenção guardados com a revisão

Incompatibilidade de licençaDeclarada MIT · distribuída GPL-3.0

O ficheiro distribuído prevalece. As suas obrigações seguem a GPL-3.0, não os metadados.

04Como funciona

Do lockfile a uma páginaque pode enviar.

01

Importar

Ligue um repositório no GitHub, GitLab ou Azure DevOps, ou solte um lockfile ou SBOM. Lemos o que já gera. Sem novo pipeline.

02

Rever

Confirme cada licença uma vez. Copyleft, avisos em falta, e risco de distribuição são identificados automaticamente.

03

Publicar

Um clique para uma página com a sua marca, no seu URL. Bloqueada até tudo estar revisto, para nunca poder reivindicar o que não verificou.

04

Manter-se atualizado

Cada push reimporta as suas dependências. As licenças seguras aprovam-se sozinhas, a deriva é sinalizada, os merges podem republicar, e a página nunca fica desatualizada silenciosamente.

Faça merge de um pull request. A página atualiza-se sozinha.

Ver como funciona a sincronização de repositório

As violações de licençasdecidem-se em tribunal.

As licenças open source são licenças de direitos de autor com condições. Quando um produto é lançado sem as cumprir, os tribunais já trataram isso como violação, não como um simples deslize contratual. Ambos estes casos foram decididos em 2024.

900.000 EUR

Entr'ouvert v. Orange (France, 2024)

Código GPL distribuído sem o código-fonte. Inclui 150.000 EUR em danos morais.

7.500 EUR

Steck v. AVM (Germany, 2024)

Um programador individual fez cumprir obrigações da LGPL contra um grande fornecedor.

Regulamento de Ciber-Resiliência da UE

As equipas que se estão a preparar para a CRA já pedem a todos os fornecedores um registo atualizado e mantido do código de terceiros que distribuem.

Como a CRA se relaciona com a divulgação de licenças

11 set 2026

Aplicam-se as obrigações de comunicação de incidentes

11 dez 2027

Obrigações principais, incluindo um SBOM e a marcação CE

15 M EUR

Sanção máxima, ou 2,5% do volume de negócios

As sanções para as infrações mais graves podem chegar aos 15.000.000 EUR ou 2,5% do volume de negócios anual a nível mundial, pelo que as equipas de compras tratam cada vez mais um registo mantido da cadeia de fornecimento como um requisito básico para fornecedores. O próprio SBOM da CRA é documentação de componentes para as autoridades, mediante pedido, não uma página pública, e não responde à pergunta sobre licenças que os compradores fazem numa via paralela. Essa via paralela é o registo que o SourceTrust mantém atualizado.

É normalmente nessa altura que as equipas finalmente olham para isto

  • Um cliente enterprise pede prova de que as obrigações de licenças de terceiros se mantêm atualizadas
  • Relatório de SOC 2, ISO 27001 ou SOC 1 em mãos. Depois um comprador pergunta algo que o seu questionário nunca cobriu
  • Diligência de F&A ou de investimento sobre exposição a PI e OSS
  • Um lançamento importante com muita rotatividade de dependências; o jurídico sinaliza GPL/LGPL/AGPL
  • Novos tipos de letra ou pacotes de ícones sem licenças documentadas
  • Ficheiro de atribuição no repositório desatualizado há anos

Um registo de atestação datado e revisto é prova de que levou estas obrigações a sério, o tipo de contexto que pode entregar a um comprador. Não é aconselhamento jurídico, e nenhuma ferramenta pode garantir que está protegido de uma ação judicial.

Responda a qualquer pedidoa partir da mesma fonte de verdade.

As compras querem um URL. A engenharia quer ficheiros no repositório. O jurídico quer o texto integral de licença. Tudo isso vem de um único inventário revisto, para que o URL, a exportação, e o anexo nunca possam discordar entre si.

  • Página alojada

    sourcetrust.app/acme/platform

    Um link limpo que um revisor abre e lê em minutos.

  • Legível por máquina

    sbom.spdx.json · cyclonedx.json

    CycloneDX, SPDX, JSON, e CSV, diretamente da mesma revisão.

  • Ficheiros prontos a distribuir

    THIRD_PARTY_LICENSES.md · NOTICE

    Ficheiros de atribuição para o que realmente distribui, prontos a fazer commit.

  • Para o questionário

    disclosure.pdf

    Um PDF com a sua marca para a avaliação de fornecedores que quer um anexo.

acme - zsh

$ curl -s sourcetrust.app/api/page/acme/platform.json

{

"name": "Acme Platform",

"revision": 12,

"packages": 247,

"copyleftVerdict": "none",

"complianceHealthGrade": "A",

"healthScore": 94,

"snapshot": "8c42af1"

}

Cada página inclui também JSON-LD schema.org e um endpoint JSON aberto a CORS. Legível pela IA que faz a diligência devida do seu comprador.

A camada de prova

Um preço por produto.Sem taxas por utilizador.

O jurídico, a engenharia, e as compras tocam todos no mesmo registo, por isso não cobramos por cabeça. Comece com o único produto sob escrutínio e adicione mais à medida que os for lançando.

$29/mês por produto

ou $299 por ano, faturado por produto lançado


  • Utilizadores ilimitados em toda a organização
  • Gratuito para criar, importar, e rever
  • A faturação começa na primeira publicação ou transferência
  • Todos os formatos de exportação, sincronização de repositório, verificações de deriva
Começar gratuitamente

Construído em Copenhaga

Lance a prova.

Configure o seu primeiro produto em minutos. Gratuito para importar e rever. Só paga quando publicar.

Cookies em sourcetrust.dev

Utilizamos cookies essenciais para segurança (por exemplo, para prevenir abusos na nossa verificação do site e no formulário de pedido de demonstração). Com a sua permissão, também utilizamos analytics e diagnósticos opcionais (Google Tag Manager neste site e o SDK de navegador da Sentry na aplicação SourceTrust quando configurado). Consulte a nossa política de cookies.