Saltar para o conteúdo principal

0507Atestação

O que é a atestação de licenças (e porque os compradores a pedem)

Uma página pública com a sua marca que mostra licenças de terceiros revistas para um produto lançado. Pontuações de saúde, histórico de snapshots, vigilância de página e domínio personalizado opcional, feita para revisores de compras.

Última atualização: 19 de julho de 2026

Páginas de atestação

Uma ligação que cola no questionário, não um PDF que reconstrói

As compras enterprise querem uma ligação que possam colar num questionário de segurança, não um PDF que alguém reconstruiu no trimestre passado. Cada projeto publica uma página de atestação com a sua marca, gerada no servidor, com os pacotes aprovados e o texto integral de licença.

  • URL partilhável por produto

    Cada projeto publicado recebe um URL público estável, com pacotes aprovados, licenças confirmadas, e texto integral de licença. Concebido para revisores de compras com quinze minutos e uma lista de verificação, não para programadores a ler manifestos em bruto.

    Cole a ligação na sua resposta à RFP, em vez de marcar mais uma chamada de diligência.

  • Pontuação de saúde da conformidade

    Um indicador de completude, pensado para as compras, mostra quanto do inventário está revisto e pronto a publicar. Os compradores veem confiança num relance; a sua equipa vê o que ainda bloqueia a publicação.

  • Histórico de snapshots imutável

    Cada publicação cria uma revisão congelada. Compare snapshots, veja o que mudou desde a última publicação, e mantenha as páginas de atestação arquivadas ativas para sempre: os compradores guardam um URL que se mantém válido.

  • Watchers da página para compradores

    Os contactos de compras podem subscrever atualizações de revisão por email. Quando republica depois de uma alteração de dependências, os subscritores são notificados: um ciclo de envolvimento que mantém a prova atualizada sem contacto manual.

  • Marca e domínio personalizado

    As páginas predefinidas ficam ativas em URLs no estilo sourcetrust.app/acme/platform: a sua organização, depois o projeto. O extra opcional de domínio personalizado ($49/mês ou $499/ano por organização) serve todos os projetos no seu nome de anfitrião, como licenses.suaempresa.com/platform.

  • Sinais de confiança

    Proteção opcional por palavra-passe com defesa contra bots, assinaturas do publicador nos snapshots, e um selo de confiança do SourceTrust nas páginas públicas. Deliberadamente, não um SBOM em bruto: postura de licenças e atribuição, não um mapa de superfície de ataque.

What buyers do not see

Attestation pages publish the legal and compliance subset: Component identity, license posture, notices, and attributions. They deliberately omit version-exact detail that would help attackers cross-reference known vulnerabilities.

Optional security monitoring ($200/mo or $2000/yr per organization) scans for OSV advisories on your side only, findings never appear on the public page.

O que é a atestação de licenças?

A atestação de licenças é um registo mantido, orientado ao comprador, de que um produto específico é lançado com licenças de terceiros e obrigações revistas. Não é uma alegação de marketing nem um dump SBOM em bruto. É a página que as compras abrem quando pedem prova.

A automatização ajuda quando a página está ligada à importação, a gates de revisão e a snapshots de publicação congelados. Sem esse ciclo, a atestação fica desatualizada no momento em que as dependências mudam.

Porque é que os compradores pedem uma página de atestação?

Porque questionários e listas de diligência precisam de um URL estável que possam reabrir mais tarde. Um PDF enviado uma vez por email não se atualiza quando o vosso lockfile o faz. Uma página revista com histórico de snapshots faz.

Em que é que a atestação difere de um relatório de scanner?

Os relatórios de scanner ajudam a vossa equipa a encontrar problemas. A atestação é o subconjunto controlado que estão dispostos a representar externamente: identidade de componentes, postura de licença, notices e atribuições, após revisão humana.

Para quem recebe a ligação

A resposta num único ecrã que as compras andam à procura.

A primeira coisa em cada página é o que um revisor de fornecedores realmente precisa: um veredito de copyleft conservador, uma nota em letra que pode colar num painel de risco, e um humano identificado que assinou a revisão. Legível em minutos, não um PDF para decifrar.

  • Veredito de copyleft calculado no pior cenário: um revisor nunca deve ver “Sem copyleft” numa página que distribui GPL
  • Nota de saúde de A a D, com uma pontuação de 0 a 100: cobertura de licenças, atualidade da publicação, recência da revisão
  • Revisto por um humano: uma assinatura identificada, com cargo e data, obrigatória em toda a organização, se assim escolher
  • Os analytics de visualização mostram quais os compradores que realmente estão a ler a página
Para quem recebe a ligação

A sua página, as suas regras

Coloque a sua marca, restrinja o acesso, ou retire-a do Google. A decisão é sua.

A página não deve parecer nem comportar-se como uma ferramenta de terceiros. Personalize-a com a sua marca, sirva-a a partir do seu próprio domínio, e controle exatamente quem a pode ler.

  • A sua marca, um único token

    Uma cor de marca em hex controla a margem superior, as ligações, e os detalhes; adicione um logótipo ou mantenha o monograma. A nova cor aplica-se de imediato.

  • O seu domínio, TLS automático

    Sirva cada página a partir do seu próprio nome de anfitrião, com um guia de DNS por fornecedor e um botão Verificar DNS. Até dez nomes de anfitrião por organização.

    licenses.acme.com/platform

  • Palavra-passe mais proteção invisível contra bots

    Restrinja qualquer página com uma palavra-passe partilhada e uma verificação Turnstile invisível. Legível para um revisor de compras, fechada a crawlers, e com noindex forçado.

  • Pré-visualize antes de alguém a ver

    Uma pré-visualização autenticada apresenta a página real a partir do seu inventário atual, atrás de um aviso de “Pré-visualização, não publicada”. Construída a partir do mesmo componente da página ativa, para nunca poder divergir.

  • Um índice de empresa que cresce consigo

    A raiz da sua organização lista todas as páginas publicadas, com o número de revisões e de pacotes. Desative-a, se preferir não a ter.

    sourcetrust.app/acme

  • Código QR e selo holográfico

    Cada página tem um selo verificável com o ID do snapshot, e exporta um código QR para apresentações, embalagens, e portais de fornecedores.

Pare de lançar com base em suposições

Mapeie as suas obrigações antes do próximo lançamento

Configure um projeto para cada repositório, reveja as suas obrigações, publique quando estiver pronto, e mantenha o registo alinhado com cada lançamento. Transfira os ficheiros de licença e atribuição quando a engenharia precisar deles, com verificações de pipeline para que a próxima atualização não desfaça o que já aprovou. O seu relatório SOC não é um substituto.

Ainda não está pronto para começar? View pricing

Cookies em sourcetrust.dev

Utilizamos cookies essenciais para segurança (por exemplo, para prevenir abusos na nossa verificação do site e no formulário de pedido de demonstração). Com a sua permissão, também utilizamos analytics e diagnósticos opcionais (Google Tag Manager neste site e o SDK de navegador da Sentry na aplicação SourceTrust quando configurado). Consulte a nossa política de cookies.