Saltar para o conteúdo principal

Prova

Consulte o nosso próprio registo de licenças.

Examine os registos que publicamos para SourceTrust, com o mesmo fluxo de trabalho disponível para a sua equipa.

Prova ao vivo

Abra o nosso registo de licenças publicado.

Sem apresentações. O nosso registo mantido em sourcetrust.dev/license é o mesmo entregável que recebe por projeto. Veja como mantemos a divulgação atualizada antes de comprar.

  • Todos os componentes de terceiros listados com uma licença confirmada
  • Texto integral de licença. Não um parágrafo vago do tipo “usamos open source”
  • Pacote transferível para auditores e compras
  • Portões de publicação para não reivindicar conformidade que não reviu
A nossa página de licenças (alojada em sourcetrust.dev)
sourcetrust.dev/license

Página ativa a partir deste domínio; abra-a antes de comprar.

Abrir a nossa página de licenças

Verificado pelo artefacto

Verificamos o ficheiro que é distribuído.

Os metadados do registo são uma alegação, não uma prova. Em cada importação e sincronização, o SourceTrust obtém o artefacto publicado exato por trás de cada dependência, para que a licença na sua página seja a que realmente é lançada: o tarball npm, o wheel PyPI, o crate, o jar, o gem, ou o módulo Go.

  1. Os bytes são verificados em relação ao digest do próprio registo, antes de qualquer coisa ser considerada fiável

  2. O ficheiro LICENSE é extraído de dentro do arquivo, não lido a partir de um site

  3. Corre sozinho na sincronização do repositório; um clique volta a verificar o projeto inteiro, a qualquer momento

Seis estados honestos

Seis estados. As discrepâncias continuam visíveis.

Cada pacote resolve-se para um de seis estados de verificação honestos. Nada é aprovado às cegas: quando o ficheiro dentro do pacote não corresponde à licença declarada, a incompatibilidade é sinalizada a vermelho, e o ficheiro distribuído prevalece.

  • Verificado

    O texto da licença corresponde exatamente ao artefacto distribuído.

  • Modificado

    Uma licença conhecida com alterações; as diferenças são mostradas.

  • Incompatível

    Declarou uma licença, distribuiu outra. A deteção mais valiosa.

  • Personalizado

    Um texto proprietário ou à medida, que precisa de avaliação humana.

  • Não confirmado

    Ainda sem texto verificado; o pacote não pode ficar ativo assim.

  • Não encontrado

    O artefacto não tem nenhum ficheiro de licença; também importante saber.

Git para a conformidade

Cada publicação cria uma revisão imutável.

Publicar congela o inventário revisto num snapshot com um hash de conteúdo determinístico, encadeado ao seu antecessor como um commit. Os compradores podem arquivar o ID do snapshot; pode comparar diferenças e reverter. Não pode ser alterado sem criar uma nova revisão.

Reverta com um clique

Republique qualquer snapshot anterior como uma nova revisão. O histórico mantém-se; nada é reescrito.

Um registo de auditoria imutável e cumulativo

Importações, aprovações, publicações, validações, e reversões são registadas, e um subconjunto seguro para publicação é apresentado como o changelog da página. Diligência de boa-fé que pode apontar como prova.

Exemplo ilustrativo

Um ID de snapshot que os compradores podem arquivar

ID do snapshot 8c42af1 · revisão 12

O hash de conteúdo em cada página é à prova de adulteração: conteúdo idêntico republica-se sem qualquer efeito, conteúdo alterado cria uma nova revisão.

Compare quaisquer duas revisões

+3 adicionados · -1 removido · ~2 alterados

Pacotes adicionados, removidos, e alterados, até ao nível de alterações de versão e licença, para poder responder ao que mudou entre a página que viram e a página de hoje.

Comece com os arquivos que você já possui.

Gratuito para importar e revisar. Não é necessário cartão de crédito.

Começar gratuitamente

Cookies em sourcetrust.dev

Utilizamos cookies essenciais para segurança (por exemplo, para prevenir abusos na nossa verificação do site e no formulário de pedido de demonstração). Com a sua permissão, também utilizamos analytics e diagnósticos opcionais (Google Tag Manager neste site e o SDK de navegador da Sentry na aplicação SourceTrust quando configurado). Consulte a nossa política de cookies.