01
Importar
Ligue um repositório no GitHub, GitLab ou Azure DevOps, ou solte um lockfile ou SBOM. Lemos o que já gera. Sem novo pipeline.
Uma página de conformidade revista por produto, a partir dos lockfiles e SBOMs que já tem. Prova mantida, alinhada com o que lança.
Lemos o que já gera
01O problema
Cada dependência, tipo de letra e SDK que lança tem uma licença. A lista muda a cada sprint, e uma única atualização de versão pode trocar MIT por copyleft. Ninguém repara até um cliente perguntar.
"dependencies": {
}
247
componentes de terceiros num produto típico. Cada um é uma obrigação distinta.
0
dos seus tipos de letra, ícones, e SDKs aparecem nessa lista. Continuam a ter termos associados.
1
ficheiro NOTICE em falta pode violar termos em todos os lançamentos que o incluíram.
02A resposta
Ver o fluxo de trabalho completoImporte o manifesto, reveja cada licença uma vez, publique uma página de atestação com a sua marca. Cada componente presente nela passou pela sua revisão: licença confirmada, texto de licença registado, obrigações reconhecidas.
03A diferença
Como funciona a verificaçãoA maioria das ferramentas confia no que os metadados do registo declaram. O SourceTrust transfere o tarball exato de que depende, verifica os bytes em relação ao digest do próprio registo, e lê o ficheiro LICENSE lá dentro. Quando os metadados e o artefacto não coincidem, fica a saber por nós, não pelo advogado de um comprador.
Obter o artefacto
A transferir charting-lib-2.0.0.tgz
Verificar os bytes
Integridade verificada · sha512-8c42af…
Ler a licença lá dentro
LICENSE, linha 1
GNU GENERAL PUBLIC LICENSE
Version 3, 29 June 2007
Registar a prova
Texto integral, digest, e hora de obtenção guardados com a revisão
O ficheiro distribuído prevalece. As suas obrigações seguem a GPL-3.0, não os metadados.
04Como funciona
01
Ligue um repositório no GitHub, GitLab ou Azure DevOps, ou solte um lockfile ou SBOM. Lemos o que já gera. Sem novo pipeline.
02
Confirme cada licença uma vez. Copyleft, avisos em falta, e risco de distribuição são identificados automaticamente.
03
Um clique para uma página com a sua marca, no seu URL. Bloqueada até tudo estar revisto, para nunca poder reivindicar o que não verificou.
04
Cada push reimporta as suas dependências. As licenças seguras aprovam-se sozinhas, a deriva é sinalizada, os merges podem republicar, e a página nunca fica desatualizada silenciosamente.
Faça merge de um pull request. A página atualiza-se sozinha.
Ver como funciona a sincronização de repositório05Porquê agora
Ler os casos de aplicação da leiAs licenças open source são licenças de direitos de autor com condições. Quando um produto é lançado sem as cumprir, os tribunais já trataram isso como violação, não como um simples deslize contratual. Ambos estes casos foram decididos em 2024.
900.000 EUR
Entr'ouvert v. Orange (France, 2024)
Código GPL distribuído sem o código-fonte. Inclui 150.000 EUR em danos morais.
7.500 EUR
Steck v. AVM (Germany, 2024)
Um programador individual fez cumprir obrigações da LGPL contra um grande fornecedor.
As equipas que se estão a preparar para a CRA já pedem a todos os fornecedores um registo atualizado e mantido do código de terceiros que distribuem.
11 set 2026
Aplicam-se as obrigações de comunicação de incidentes
11 dez 2027
Obrigações principais, incluindo um SBOM e a marcação CE
15 M EUR
Sanção máxima, ou 2,5% do volume de negócios
As sanções para as infrações mais graves podem chegar aos 15.000.000 EUR ou 2,5% do volume de negócios anual a nível mundial, pelo que as equipas de compras tratam cada vez mais um registo mantido da cadeia de fornecimento como um requisito básico para fornecedores. O próprio SBOM da CRA é documentação de componentes para as autoridades, mediante pedido, não uma página pública, e não responde à pergunta sobre licenças que os compradores fazem numa via paralela. Essa via paralela é o registo que o SourceTrust mantém atualizado.
É normalmente nessa altura que as equipas finalmente olham para isto
Um registo de atestação datado e revisto é prova de que levou estas obrigações a sério, o tipo de contexto que pode entregar a um comprador. Não é aconselhamento jurídico, e nenhuma ferramenta pode garantir que está protegido de uma ação judicial.
06Resultados
Ver todos os formatos de exportaçãoAs compras querem um URL. A engenharia quer ficheiros no repositório. O jurídico quer o texto integral de licença. Tudo isso vem de um único inventário revisto, para que o URL, a exportação, e o anexo nunca possam discordar entre si.
Página alojada
sourcetrust.app/acme/platform
Um link limpo que um revisor abre e lê em minutos.
Legível por máquina
sbom.spdx.json · cyclonedx.json
CycloneDX, SPDX, JSON, e CSV, diretamente da mesma revisão.
Ficheiros prontos a distribuir
THIRD_PARTY_LICENSES.md · NOTICE
Ficheiros de atribuição para o que realmente distribui, prontos a fazer commit.
Para o questionário
disclosure.pdf
Um PDF com a sua marca para a avaliação de fornecedores que quer um anexo.
$ curl -s sourcetrust.app/api/page/acme/platform.json
{
"name": "Acme Platform",
"revision": 12,
"packages": 247,
"copyleftVerdict": "none",
"complianceHealthGrade": "A",
"healthScore": 94,
"snapshot": "8c42af1"
}
Cada página inclui também JSON-LD schema.org e um endpoint JSON aberto a CORS. Legível pela IA que faz a diligência devida do seu comprador.
07Preços
Ver os preços completosO jurídico, a engenharia, e as compras tocam todos no mesmo registo, por isso não cobramos por cabeça. Comece com o único produto sob escrutínio e adicione mais à medida que os for lançando.
ou $299 por ano, faturado por produto lançado
Construído em Copenhaga
Configure o seu primeiro produto em minutos. Gratuito para importar e rever. Só paga quando publicar.
Cookies em sourcetrust.dev
Utilizamos cookies essenciais para segurança (por exemplo, para prevenir abusos na nossa verificação do site e no formulário de pedido de demonstração). Com a sua permissão, também utilizamos analytics e diagnósticos opcionais (Google Tag Manager neste site e o SDK de navegador da Sentry na aplicação SourceTrust quando configurado). Consulte a nossa política de cookies.