Exporte SPDX, CycloneDX, PDF e NOTICE a partir do mesmo snapshot revisto
THIRD_PARTY_LICENSES.md, NOTICE, JSON, PDF, CycloneDX, SPDX e mais, tudo ligado ao mesmo inventário revisto da sua página de atestação.
Última atualização: 19 de julho de 2026
Para que precisa dos dados?
Duas normas de SBOM, versões de especificação selecionáveis, prontas para as compras.
O mesmo snapshot revisto responde a um engenheiro, a um advogado, e a um regulador. Quando um contrato cita o Regulamento de Ciber-Resiliência da UE ou a Executive Order 14028 dos EUA, escolhe a norma e a versão de especificação que indicam, e transfere.
CycloneDX 1.5, 1.6, ou 1.7
JSON ou XML, selecionado na janela de transferência. A versão que uma lista de verificação de compras indicar é a versão que entrega.
SPDX 2.3 ou 3.0.1
Incluindo JSON-LD 3.0.1, para pipelines que consomem dados ligados.
Proveniência em cada ficheiro
Cada exportação indica a que revisão publicada corresponde, e avisa quando o seu inventário está à frente, com alterações não publicadas. Os entregáveis remontam sempre ao snapshot.
Esta exportação corresponde à revisão 8 na página de atestação pública
Nove formatos a partir de uma única revisão
THIRD_PARTY_LICENSES.md, NOTICE, JSON, CSV, HTML autónomo, um Acknowledgements.plist do Xcode, ambos os SBOMs, e um PDF com a sua marca. Nada é revisto de novo por formato, por isso nunca podem discordar entre si.
Exportações
Ficheiros prontos a distribuir, a partir do mesmo snapshot revisto
Os questionários podem pedir um URL; a engenharia pode precisar de ficheiros no git ou num pacote de lançamento. Todas as exportações vêm do mesmo snapshot de publicação congelado da sua página de atestação, com proveniência que associa o ficheiro a uma revisão específica.
Divulgação legível por humanos
THIRD_PARTY_LICENSES.md, NOTICE, e pacotes HTML com avisos de direitos de autor, nomes de licenças, e texto de atribuição adequados para raízes de repositórios e pacotes de lançamento.
Registos legíveis por máquina
Exportações em JSON e CSV para verificações de CI e ferramentas internas. Inclui metadados de proveniência e o URL da página pública quando publicada.
Formatos específicos de plataforma
Plist da Apple para distribuições iOS/macOS. Gerado a partir do mesmo inventário aprovado da sua página de conformidade.
Variantes de SBOM quando pedidas
Exportações CycloneDX (v1.5–1.7 JSON ou XML) e SPDX (2.3 / 3.0.1) a partir do snapshot revisto, para equipas que precisam de um pacote legível por máquina sem publicar publicamente um SBOM em bruto que permita correlacionar vulnerabilidades.
Envie SPDX às compras; mantenha o URL de atestação como a prova principal.
PDF com a sua marca
Transfira um PDF de divulgação de licenças com a sua marca, a partir de qualquer snapshot publicado; útil quando um comprador quer um anexo em vez de uma ligação.
01
The page is the deliverable; exports are the escort
The attestation page is the primary deliverable, a maintained, buyer-readable record. Exports are there when engineering or procurement needs files in-repo, in a release bundle, or as an attachment. Same reviewed inventory either way.
02
Posso gerar SPDX ou CycloneDX a partir do mesmo inventário?
Sim. Quando as exportações vêm do mesmo snapshot de publicação congelado que a vossa página de atestação, os ficheiros SPDX, CycloneDX, PDF e NOTICE descrevem o mesmo inventário revisto. É isso que mantém questionários e pacotes de engineering alinhados.
03
Quando devem enviar um PDF em vez de um URL?
Enviem um PDF quando o processo do comprador exigir um anexo. Prefiram o URL quando forem reabrir o registo mais tarde. Em qualquer caso, gerem o ficheiro a partir da publicação aprovada, não de uma importação não revista.
04
O que significa proveniência numa exportação?
A proveniência liga o ficheiro a uma revisão de publicação específica e, quando publicada, ao URL da página pública. Responde de que snapshot veio esta exportação, para que a diligência não misture ficheiros de revisões diferentes.
Pare de lançar com base em suposições
Mapeie as suas obrigações antes do próximo lançamento
Configure um projeto para cada repositório, reveja as suas obrigações, publique quando estiver pronto, e mantenha o registo alinhado com cada lançamento. Transfira os ficheiros de licença e atribuição quando a engenharia precisar deles, com verificações de pipeline para que a próxima atualização não desfaça o que já aprovou. O seu relatório SOC não é um substituto.
Utilizamos cookies essenciais para segurança (por exemplo, para prevenir abusos na nossa verificação do site e no formulário de pedido de demonstração). Com a sua permissão, também utilizamos analytics e diagnósticos opcionais (Google Tag Manager neste site e o SDK de navegador da Sentry na aplicação SourceTrust quando configurado). Consulte a nossa política de cookies.