Saltar para o conteúdo principal

0707Prova

Inspecione. Não lhe pedimos que confie numa brochura

Veja como mantemos o nosso próprio registo: os mesmos portões de publicação, percursos de importação, e página de atestação que tem como cliente.

Última atualização: 2 de julho de 2026

Verificado pelo artefacto

Transferimos o que lança e lemos a licença lá dentro.

Os metadados do registo são uma alegação, não uma prova. Em cada importação e sincronização, o SourceTrust obtém o artefacto publicado exato por trás de cada dependência, para que a licença na sua página seja a que realmente é lançada: o tarball npm, o wheel PyPI, o crate, o jar, o gem, ou o módulo Go.

  • Os bytes são verificados em relação ao digest do próprio registo, antes de qualquer coisa ser considerada fiável
  • O ficheiro LICENSE é extraído de dentro do arquivo, não lido a partir de um site
  • Corre sozinho na sincronização do repositório; um clique volta a verificar o projeto inteiro, a qualquer momento
Verificado pelo artefacto

Seis estados honestos

Os metadados dizem MIT. O artefacto diz GPL. Fica a saber por nós.

Cada pacote resolve-se para um de seis estados de verificação honestos. Nada é aprovado às cegas: quando o ficheiro dentro do pacote não corresponde à licença declarada, a incompatibilidade é sinalizada a vermelho, e o ficheiro distribuído prevalece.

Verificado

O texto da licença corresponde exatamente ao artefacto distribuído.

Modificado

Uma licença conhecida com alterações; as diferenças são mostradas.

Incompatível

Declarou uma licença, distribuiu outra. A deteção mais valiosa.

Personalizado

Um texto proprietário ou à medida, que precisa de avaliação humana.

Não confirmado

Ainda sem texto verificado; o pacote não pode ficar ativo assim.

Não encontrado

O artefacto não tem nenhum ficheiro de licença; também importante saber.

Git para a conformidade

Cada publicação é um snapshot imutável, com hash de conteúdo.

Publicar congela o inventário revisto num snapshot com um hash de conteúdo determinístico, encadeado ao seu antecessor como um commit. Os compradores podem arquivar o ID do snapshot; pode comparar diferenças e reverter. Não pode ser alterado sem criar uma nova revisão.

  • Um ID de snapshot que os compradores podem arquivar

    O hash de conteúdo em cada página é à prova de adulteração: conteúdo idêntico republica-se sem qualquer efeito, conteúdo alterado cria uma nova revisão.

    ID do snapshot 8c42af1 · revisão 12

  • Compare quaisquer duas revisões

    Pacotes adicionados, removidos, e alterados, até ao nível de alterações de versão e licença, para poder responder ao que mudou entre a página que viram e a página de hoje.

    +3 adicionados · -1 removido · ~2 alterados

  • Reverta com um clique

    Republique qualquer snapshot anterior como uma nova revisão. O histórico mantém-se; nada é reescrito.

  • Um registo de auditoria imutável e cumulativo

    Importações, aprovações, publicações, validações, e reversões são registadas, e um subconjunto seguro para publicação é apresentado como o changelog da página. Diligência de boa-fé que pode apontar como prova.

Verificável desde a conceção

Inspecione. Não lhe pedimos que confie numa brochura

Veja como mantemos o nosso próprio registo, leia os limites no nosso rodapé, e verifique os mesmos portões de publicação e percursos de importação que tem como cliente. Essa é a prova que os seus clientes e auditores verificam antes de confiar num fornecedor. Construímos isto para resistir à diligência, não para ganhar uma apresentação.

  • Veja o nosso em sourcetrust.dev/license. A mesma página de atestação que publica por produto, com os mesmos portões de publicação e percursos de importação

  • Afirmamos claramente: infraestrutura de conformidade, não aconselhamento jurídico. E portões de publicação para não poder reivindicar obrigações que não reviu

  • Percursos de importação para fontes reais de obrigações: CycloneDX SBOM, npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), Rust (Cargo.lock), Python (uv.lock, poetry.lock), NuGet (packages.lock.json), Maven (pom.xml), Gradle (gradle.lockfile), Composer (composer.lock), Bundler (Gemfile.lock)

  • Catálogo orientado a SPDX, com derivação de obrigações e risco a partir da licença, e não interruptores manuais do tipo “achamos que está bem”

  • Sincronização automática do repositório, fluxos de trabalho com duas branches, e visibilidade de deriva de publicação

Prova ao vivo

Publicamos o que vendemos. Abra o nosso antes de comprar

Sem apresentações. O nosso registo mantido em sourcetrust.dev/license é o mesmo entregável que recebe por projeto. Veja como mantemos a divulgação atualizada antes de comprar.

  • Todos os componentes de terceiros listados com uma licença confirmada
  • Texto integral de licença. Não um parágrafo vago do tipo “usamos open source”
  • Pacote transferível para auditores e compras
  • Portões de publicação para não reivindicar conformidade que não reviu

Como é a conformidade, na prática

Cada produto recebe um registo revisto das obrigações de terceiros: o que está no build, em que termos, e se os deveres de aviso e atribuição são cumpridos.

  • Página de conformidade pública com texto integral de licença
  • Exportações de atribuição e divulgação para lançamentos
  • Sinalizadores de deriva quando as dependências ou licenças mudam

A nossa página de licenças (alojada em sourcetrust.dev)

sourcetrust.dev/license

Página ativa a partir deste domínio; abra-a antes de comprar.

Abrir a nossa página de licenças

Pare de lançar com base em suposições

Mapeie as suas obrigações antes do próximo lançamento

Configure um projeto para cada repositório, reveja as suas obrigações, publique quando estiver pronto, e mantenha o registo alinhado com cada lançamento. Transfira os ficheiros de licença e atribuição quando a engenharia precisar deles, com verificações de pipeline para que a próxima atualização não desfaça o que já aprovou. O seu relatório SOC não é um substituto.

Ainda não está pronto para começar? View pricing

Cookies em sourcetrust.dev

Utilizamos cookies essenciais para segurança (por exemplo, para prevenir abusos na nossa verificação do site e no formulário de pedido de demonstração). Com a sua permissão, também utilizamos analytics e diagnósticos opcionais (Google Tag Manager neste site e o SDK de navegador da Sentry na aplicação SourceTrust quando configurado). Consulte a nossa política de cookies.