Saltar para o conteúdo principal

Fluxo de trabalho

Reveja antes de lançar.

Reúna importações, provas de licenças e aprovações num único fluxo de trabalho. Publique o registo revisto e mantenha-o atualizado.

Importar

Inventariar o que cria obrigações

Importe através da sincronização automática com o GitHub, GitLab ou Azure DevOps, ou mais de 10 formatos de lockfile e SBOM

Cada importação classifica primeiro os pacotes como novos, atualizados, ou inalterados, para ver exatamente o que vai entrar.

Saber mais

Importe através da sincronização automática do repositório ou carregue CycloneDX SBOM, npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), Rust (Cargo.lock), Python (uv.lock, poetry.lock), NuGet (packages.lock.json), Maven (pom.xml), Gradle (gradle.lockfile), Composer (composer.lock), Bundler (Gemfile.lock). Cada linha representa uma licença cujas obrigações tem de cumprir. Adicione tipos de letra, ícones, SDKs e entradas manuais que as importações automáticas não detetam. Nada fica “concluído” até uma pessoa confirmar a licença; todas as importações começam com o estado Por rever.

Ligar ao seu repositório
Exemplo ilustrativoPré-visualizar
acme/platformmain
web/package-lock.json
api/uv.lock
core/Cargo.lock
12 novos · 3 atualizados · 40 inalterados

Por rever

Contexto de distribuição

Os avisos acompanham a sua forma de distribuir.

Defina o contexto como SaaS, binário ou biblioteca. A SourceTrust destaca os riscos de licenças aplicáveis.

Esta escolha não é cosmética. Muda quais os avisos de compatibilidade e obrigações de licença que aparecem.

O que o motor verifica

Indique como distribui o produto: como serviço alojado, binário distribuído, biblioteca ou uma combinação. Essa escolha determina os avisos de compatibilidade e as obrigações apresentados, porque a AGPL num backend SaaS levanta uma questão jurídica diferente da mesma licença numa ferramenta interna.

  • Avisos apenas para padrões que já causaram disputas reais: AGPL e SSPL em SaaS, GPL em binários distribuídos, BUSL, Elastic 2.0 em serviços geridos, tipos de letra OFL
  • Sem duplicação: vinte pacotes AGPL produzem um aviso, não vinte
  • Vigilância de mudanças de licença: sinaliza dependências fixadas dentro de janelas conhecidas de mudança de licença, como a passagem do Redis a AGPL ou da HashiCorp a BUSL
Exemplo ilustrativoInteligência de licenças
Contexto de distribuiçãoSaaS
queue-workerAGPL-3.0

Pacote AGPL no seu serviço alojado

Reveja a cláusula de rede da AGPL antes de este pacote ficar ativo.

Manter os avisos de licença e direitos de autor

Revisão guiada

Aprove os pacotes seguros. Reveja as exceções.

Os pacotes seguros e verificados são aprovados em lote. Os restantes ficam bloqueados até à resolução da licença, do texto e das obrigações.

Aprovar automaticamente as predefinições seguras

Um clique aprova todos os pacotes permissivos com texto verificado e sem obrigações em aberto, e diz exatamente porque ignorou os restantes.

Um assistente para o resto

Um pacote de cada vez, com uma barra de progresso e as opções Aprovar, Ignorar, ou Deixar para depois. Cada um mostra um cartão de situação em linguagem simples: o que o sistema encontrou, e a única ação seguinte.

As obrigações tornam-se caixas de verificação

As obrigações das licenças dividem-se entre os avisos que apresentamos por si e os passos manuais que só a sua equipa pode executar. Cada um inclui uma explicação do que significa no seu caso. O botão Publicar mantém-se bloqueado até todos estarem assinalados.

Rever obrigações por pacote

Associe cada pacote a uma licença no formato SPDX, em vez de confiar no texto em bruto do manifesto. O sistema obtém automaticamente o texto da licença, permite aprovar em lote os casos seguros e destaca, a partir do catálogo, os riscos de copyleft e de distribuição. Para termos que exigem avisos, é necessário ter o texto integral da licença antes da publicação. As obrigações externas têm de ser reconhecidas; caso contrário, a publicação fica bloqueada.

Exemplo ilustrativoPacotes
138 pacotes aprovados automaticamente.

4 pacotes precisam de atenção.

charting-libGPL-3.0
Por rever
LicençaConfirmada como GPL-3.0
Texto da licençaObtido automaticamente pelo sistema

Disponibilizar o código-fonte correspondente

Partilhe o código-fonte se distribuir este pacote a clientes.

Confirme os passos manuais.

Publicar

Publicar uma página de atestação por projeto

Cada projeto recebe uma página de atestação pública com a sua marca, a partir do inventário revisto; ligue a partir da documentação, trust centers e respostas a RFPs. Só aparecem os pacotes aprovados com texto de licença completo. A publicação fica bloqueada até a sua equipa verificar o que representa.

Ver página de atestação
Exemplo ilustrativoRevisto e publicado

Transferir ficheiros em conformidade quando precisar deles

Gere exportações de divulgação, NOTICE, JSON, PDF, CycloneDX e SPDX a partir do mesmo snapshot congelado da página ativa. Transfira para repositórios, anexe a lançamentos, ou arquive para auditorias. As exportações incluem proveniência e o URL público quando publicadas.

NOTICEJSONPDFCycloneDXSPDX

Governar obrigações entre produtos

Um painel de conformidade para toda a organização permite pesquisar inventários entre projetos e mantém um registo de auditoria das alterações relevantes. Os projetos ligados têm áreas separadas para as branches Publicado e Teste. O catálogo de licenças é mantido sem ser necessário voltar a disponibilizar a aplicação.

OrganizaçãoProjeto (um por produto lançado)

A página e as exportações de cada projeto descrevem apenas esse produto. As obrigações não se misturam entre projetos.

Comece com os arquivos que você já possui.

Gratuito para importar e revisar. Não é necessário cartão de crédito.

Começar gratuitamente

Cookies em sourcetrust.dev

Utilizamos cookies essenciais para segurança (por exemplo, para prevenir abusos na nossa verificação do site e no formulário de pedido de demonstração). Com a sua permissão, também utilizamos analytics e diagnósticos opcionais (Google Tag Manager neste site e o SDK de navegador da Sentry na aplicação SourceTrust quando configurado). Consulte a nossa política de cookies.