Saltar para o conteúdo principal

0307Entregáveis

Cada produto recebe um registo de conformidade que se mantém atualizado

Inventário revisto, página de atestação, e exportações em múltiplos formatos; partilhe como URL alojado, pacote de exportação, ou ambos, a partir do mesmo snapshot.

Última atualização: 2 de julho de 2026

Entregável principal

Um inventário revisto, todos os formatos que a diligência pedir

Adicione um projeto para cada produto lançado. O SourceTrust mantém as obrigações revistas e atualizadas à medida que as dependências mudam, e depois publica prova que os compradores podem verificar: uma página alojada, exportações para questionários, ou ambos a partir do mesmo inventário.

Cada projeto produz

Um registo de divulgação mantido para compradores e auditores, mais ficheiros de exportação quando a engenharia precisa deles no git ou num pacote de lançamento.

  • Página de atestação pública

    Página voltada para compradores, por projeto, com os componentes aprovados e o texto integral da licença. Snapshots imutáveis com histórico de revisões. Regenerada quando o inventário é revisto novamente e republicado.

  • Divulgação de licenças de terceiros

    Divulgação completa de licenças para tudo o que está no produto: avisos de direitos de autor, nomes de licenças e texto de atribuição para as raízes de repositórios e pacotes de lançamento.

  • Ficheiros de atribuição e NOTICE

    Atribuição resumida que muitas licenças exigem dentro dos artefactos distribuídos. Delimitada ao mesmo inventário revisto da página de atestação.

  • Exportações em múltiplos formatos

    JSON, CSV, HTML, plist, CycloneDX, SPDX e PDF com a sua marca, a partir do mesmo snapshot. Inclui proveniência e o URL da página pública quando publicada. Consulte Exportações para o catálogo completo.

Postura de licenças e atribuição, o que os revisores de compras verificam numa lista de diligência. Não um SBOM público de vulnerabilidades. Publicamos licenças confirmadas e texto integral de licença, não versões de componentes mapeadas para análise de superfície de ataque.

Como se mantém alinhado com o que lança

  • Conformidade que se mantém atualizada

    As importações dos seus repositórios e SBOMs mantêm-se associadas à revisão e à publicação. Quando os pacotes são atualizados, as licenças mudam, ou a sincronização do repositório deteta deriva, os projetos afetados são sinalizados antes de representar uma conformidade que já não cumpre.

  • Prova partilhável por projeto

    Cada produto recebe a sua própria página de conformidade pública quando precisa de uma ligação para documentação, questionários, trust centers ou vendas. Os clientes e auditores veem os componentes aprovados, as licenças confirmadas e o texto integral da licença apenas para esse produto.

  • Exportações para lançamentos e auditorias

    THIRD_PARTY_LICENSES.md, NOTICE, JSON, CSV, PDF, CycloneDX e SPDX a partir do mesmo snapshot de publicação congelado da sua página de atestação. Gerados quando a engenharia precisa de ficheiros num repositório ou pacote de lançamento.

A maioria das equipas partilha o formato que a diligência pedir: URL, exportação ou anexo, a partir do mesmo inventário aprovado. Os ficheiros de exportação estão disponíveis quando a engenharia precisa deles no git ou em pacotes de lançamento.

Pare de lançar com base em suposições

Mapeie as suas obrigações antes do próximo lançamento

Configure um projeto para cada repositório, reveja as suas obrigações, publique quando estiver pronto, e mantenha o registo alinhado com cada lançamento. Transfira os ficheiros de licença e atribuição quando a engenharia precisar deles, com verificações de pipeline para que a próxima atualização não desfaça o que já aprovou. O seu relatório SOC não é um substituto.

Ainda não está pronto para começar? View pricing

Cookies em sourcetrust.dev

Utilizamos cookies essenciais para segurança (por exemplo, para prevenir abusos na nossa verificação do site e no formulário de pedido de demonstração). Com a sua permissão, também utilizamos analytics e diagnósticos opcionais (Google Tag Manager neste site e o SDK de navegador da Sentry na aplicação SourceTrust quando configurado). Consulte a nossa política de cookies.