0707Prova
Inspecione. Não lhe pedimos que confie numa brochura
Veja como mantemos o nosso próprio registo: os mesmos portões de publicação, percursos de importação, e página de atestação que tem como cliente.
Última atualização: 2 de julho de 2026
Verificado pelo artefacto
Transferimos o que lança e lemos a licença lá dentro.
Os metadados do registo são uma alegação, não uma prova. Em cada importação e sincronização, o SourceTrust obtém o artefacto publicado exato por trás de cada dependência, para que a licença na sua página seja a que realmente é lançada: o tarball npm, o wheel PyPI, o crate, o jar, o gem, ou o módulo Go.
- Os bytes são verificados em relação ao digest do próprio registo, antes de qualquer coisa ser considerada fiável
- O ficheiro LICENSE é extraído de dentro do arquivo, não lido a partir de um site
- Corre sozinho na sincronização do repositório; um clique volta a verificar o projeto inteiro, a qualquer momento
Seis estados honestos
Os metadados dizem MIT. O artefacto diz GPL. Fica a saber por nós.
Cada pacote resolve-se para um de seis estados de verificação honestos. Nada é aprovado às cegas: quando o ficheiro dentro do pacote não corresponde à licença declarada, a incompatibilidade é sinalizada a vermelho, e o ficheiro distribuído prevalece.
O texto da licença corresponde exatamente ao artefacto distribuído.
Uma licença conhecida com alterações; as diferenças são mostradas.
Declarou uma licença, distribuiu outra. A deteção mais valiosa.
Um texto proprietário ou à medida, que precisa de avaliação humana.
Ainda sem texto verificado; o pacote não pode ficar ativo assim.
O artefacto não tem nenhum ficheiro de licença; também importante saber.
Git para a conformidade
Cada publicação é um snapshot imutável, com hash de conteúdo.
Publicar congela o inventário revisto num snapshot com um hash de conteúdo determinístico, encadeado ao seu antecessor como um commit. Os compradores podem arquivar o ID do snapshot; pode comparar diferenças e reverter. Não pode ser alterado sem criar uma nova revisão.
Um ID de snapshot que os compradores podem arquivar
O hash de conteúdo em cada página é à prova de adulteração: conteúdo idêntico republica-se sem qualquer efeito, conteúdo alterado cria uma nova revisão.
ID do snapshot 8c42af1 · revisão 12
Compare quaisquer duas revisões
Pacotes adicionados, removidos, e alterados, até ao nível de alterações de versão e licença, para poder responder ao que mudou entre a página que viram e a página de hoje.
+3 adicionados · -1 removido · ~2 alterados
Reverta com um clique
Republique qualquer snapshot anterior como uma nova revisão. O histórico mantém-se; nada é reescrito.
Um registo de auditoria imutável e cumulativo
Importações, aprovações, publicações, validações, e reversões são registadas, e um subconjunto seguro para publicação é apresentado como o changelog da página. Diligência de boa-fé que pode apontar como prova.
Verificável desde a conceção
Inspecione. Não lhe pedimos que confie numa brochura
Veja como mantemos o nosso próprio registo, leia os limites no nosso rodapé, e verifique os mesmos portões de publicação e percursos de importação que tem como cliente. Essa é a prova que os seus clientes e auditores verificam antes de confiar num fornecedor. Construímos isto para resistir à diligência, não para ganhar uma apresentação.
Veja o nosso em sourcetrust.dev/license. A mesma página de atestação que publica por produto, com os mesmos portões de publicação e percursos de importação
Afirmamos claramente: infraestrutura de conformidade, não aconselhamento jurídico. E portões de publicação para não poder reivindicar obrigações que não reviu
Percursos de importação para fontes reais de obrigações: CycloneDX SBOM, npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), Rust (Cargo.lock), Python (uv.lock, poetry.lock), NuGet (packages.lock.json), Maven (pom.xml), Gradle (gradle.lockfile), Composer (composer.lock), Bundler (Gemfile.lock)
Catálogo orientado a SPDX, com derivação de obrigações e risco a partir da licença, e não interruptores manuais do tipo “achamos que está bem”
Sincronização automática do repositório, fluxos de trabalho com duas branches, e visibilidade de deriva de publicação
Prova ao vivo
Publicamos o que vendemos. Abra o nosso antes de comprar
Sem apresentações. O nosso registo mantido em sourcetrust.dev/license é o mesmo entregável que recebe por projeto. Veja como mantemos a divulgação atualizada antes de comprar.
- Todos os componentes de terceiros listados com uma licença confirmada
- Texto integral de licença. Não um parágrafo vago do tipo “usamos open source”
- Pacote transferível para auditores e compras
- Portões de publicação para não reivindicar conformidade que não reviu
Como é a conformidade, na prática
Cada produto recebe um registo revisto das obrigações de terceiros: o que está no build, em que termos, e se os deveres de aviso e atribuição são cumpridos.
- Página de conformidade pública com texto integral de licença
- Exportações de atribuição e divulgação para lançamentos
- Sinalizadores de deriva quando as dependências ou licenças mudam
A nossa página de licenças (alojada em sourcetrust.dev)
Página ativa a partir deste domínio; abra-a antes de comprar.
Abrir a nossa página de licençasPare de lançar com base em suposições
Mapeie as suas obrigações antes do próximo lançamento
Configure um projeto para cada repositório, reveja as suas obrigações, publique quando estiver pronto, e mantenha o registo alinhado com cada lançamento. Transfira os ficheiros de licença e atribuição quando a engenharia precisar deles, com verificações de pipeline para que a próxima atualização não desfaça o que já aprovou. O seu relatório SOC não é um substituto.
Ainda não está pronto para começar? View pricing