Guias
Como assegurar a conformidade de licenças, passo a passo
Inventarie o que lança, reveja licenças, publique a prova e detete o desvio antes da próxima versão. Guias práticos para equipas que precisam de um registo defensável sob prazo.
Escolha a tarefa que tem em mãos
Cada guia percorre um entregável do início ao fim, com as verificações que os revisores realmente fazem.
- Lista de verificação de conformidade de licençasO que verificar antes de partilhar externamente um URL ou exportação de conformidade.Abrir lista
- Pedido de licenças pelas comprasQuando um comprador pede divulgação de licenças, e porque é que os snapshots ficam desatualizados à medida que as dependências mudam.Ler o guia de compras
- Rever o inventário de terceirosUm fluxo de revisão prático, desde a importação até à publicação aprovada.Ver fluxo de revisão
- De SBOM a página de conformidadeTransforme lockfiles ou entradas CycloneDX existentes num registo de divulgação revisto.Ler o guia de SBOM
- Conformidade de licenças em M&AO que a diligência pede, sinais de alerta, e como montar um pacote de prova.Ler guia M&A
Perguntas frequentes
Por onde devo começar?
Se um comprador pedisse um URL hoje, comece pela lista de verificação da página de conformidade. Se está a construir o processo, comece pelo guia de revisão do inventário de terceiros.
Posso enviar um PDF em vez de um URL?
Se as compras pedirem um PDF, envie um, gerado a partir da sua publicação revista atual, com o lançamento ou a data que reflete. O problema não é PDF versus URL; é enviar um snapshot estático e tratá-lo como atual enquanto a sua equipa continua a integrar atualizações de dependências.
O SourceTrust substitui a nossa ferramenta de SBOM?
Não. Importe a partir do FOSSA, Snyk, Syft, ou de lockfiles. O SourceTrust é o registo de divulgação revisto que partilha externamente.