Reúna importações, provas de licenças e aprovações num único fluxo de trabalho. Publique o registo revisto e mantenha-o atualizado.
Requisitos de revisão
LICENSEEvidência encontrada
→
Revisão humanaObrigações resolvidas
→
Aprovado
Importar
Inventariar o que cria obrigações
Importe através da sincronização automática com o GitHub, GitLab ou Azure DevOps, ou mais de 10 formatos de lockfile e SBOM
Cada importação classifica primeiro os pacotes como novos, atualizados, ou inalterados, para ver exatamente o que vai entrar.
Saber mais
Importe através da sincronização automática do repositório ou carregue CycloneDX SBOM, npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), Rust (Cargo.lock), Python (uv.lock, poetry.lock), NuGet (packages.lock.json), Maven (pom.xml), Gradle (gradle.lockfile), Composer (composer.lock), Bundler (Gemfile.lock). Cada linha representa uma licença cujas obrigações tem de cumprir. Adicione tipos de letra, ícones, SDKs e entradas manuais que as importações automáticas não detetam. Nada fica “concluído” até uma pessoa confirmar a licença; todas as importações começam com o estado Por rever.
Defina o contexto como SaaS, binário ou biblioteca. A SourceTrust destaca os riscos de licenças aplicáveis.
Esta escolha não é cosmética. Muda quais os avisos de compatibilidade e obrigações de licença que aparecem.
O que o motor verifica
Indique como distribui o produto: como serviço alojado, binário distribuído, biblioteca ou uma combinação. Essa escolha determina os avisos de compatibilidade e as obrigações apresentados, porque a AGPL num backend SaaS levanta uma questão jurídica diferente da mesma licença numa ferramenta interna.
Avisos apenas para padrões que já causaram disputas reais: AGPL e SSPL em SaaS, GPL em binários distribuídos, BUSL, Elastic 2.0 em serviços geridos, tipos de letra OFL
Sem duplicação: vinte pacotes AGPL produzem um aviso, não vinte
Vigilância de mudanças de licença: sinaliza dependências fixadas dentro de janelas conhecidas de mudança de licença, como a passagem do Redis a AGPL ou da HashiCorp a BUSL
Exemplo ilustrativoInteligência de licenças
Contexto de distribuiçãoSaaS
queue-workerAGPL-3.0
Pacote AGPL no seu serviço alojado
Reveja a cláusula de rede da AGPL antes de este pacote ficar ativo.
Manter os avisos de licença e direitos de autor
Revisão guiada
Aprove os pacotes seguros. Reveja as exceções.
Os pacotes seguros e verificados são aprovados em lote. Os restantes ficam bloqueados até à resolução da licença, do texto e das obrigações.
Aprovar automaticamente as predefinições seguras
Um clique aprova todos os pacotes permissivos com texto verificado e sem obrigações em aberto, e diz exatamente porque ignorou os restantes.
Um assistente para o resto
Um pacote de cada vez, com uma barra de progresso e as opções Aprovar, Ignorar, ou Deixar para depois. Cada um mostra um cartão de situação em linguagem simples: o que o sistema encontrou, e a única ação seguinte.
As obrigações tornam-se caixas de verificação
As obrigações das licenças dividem-se entre os avisos que apresentamos por si e os passos manuais que só a sua equipa pode executar. Cada um inclui uma explicação do que significa no seu caso. O botão Publicar mantém-se bloqueado até todos estarem assinalados.
Rever obrigações por pacote
Associe cada pacote a uma licença no formato SPDX, em vez de confiar no texto em bruto do manifesto. O sistema obtém automaticamente o texto da licença, permite aprovar em lote os casos seguros e destaca, a partir do catálogo, os riscos de copyleft e de distribuição. Para termos que exigem avisos, é necessário ter o texto integral da licença antes da publicação. As obrigações externas têm de ser reconhecidas; caso contrário, a publicação fica bloqueada.
Exemplo ilustrativoPacotes
138 pacotes aprovados automaticamente.
4 pacotes precisam de atenção.
charting-libGPL-3.0
Por rever
LicençaConfirmada como GPL-3.0
Texto da licençaObtido automaticamente pelo sistema
Disponibilizar o código-fonte correspondente
Partilhe o código-fonte se distribuir este pacote a clientes.
Confirme os passos manuais.
Publicar
Publicar uma página de atestação por projeto
Cada projeto recebe uma página de atestação pública com a sua marca, a partir do inventário revisto; ligue a partir da documentação, trust centers e respostas a RFPs. Só aparecem os pacotes aprovados com texto de licença completo. A publicação fica bloqueada até a sua equipa verificar o que representa.
Todos os componentes nesta página passaram na revisão da Acme Inc: licença confirmada, texto de licença registado, obrigações reconhecidas.
Revisão01
Transferir ficheiros em conformidade quando precisar deles
Gere exportações de divulgação, NOTICE, JSON, PDF, CycloneDX e SPDX a partir do mesmo snapshot congelado da página ativa. Transfira para repositórios, anexe a lançamentos, ou arquive para auditorias. As exportações incluem proveniência e o URL público quando publicadas.
NOTICEJSONPDFCycloneDXSPDX
Governar obrigações entre produtos
Um painel de conformidade para toda a organização permite pesquisar inventários entre projetos e mantém um registo de auditoria das alterações relevantes. Os projetos ligados têm áreas separadas para as branches Publicado e Teste. O catálogo de licenças é mantido sem ser necessário voltar a disponibilizar a aplicação.
OrganizaçãoProjeto (um por produto lançado)
A página e as exportações de cada projeto descrevem apenas esse produto. As obrigações não se misturam entre projetos.
Comece com os arquivos que você já possui.
Gratuito para importar e revisar. Não é necessário cartão de crédito.
Utilizamos cookies essenciais para segurança (por exemplo, para prevenir abusos na nossa verificação do site e no formulário de pedido de demonstração). Com a sua permissão, também utilizamos analytics e diagnósticos opcionais (Google Tag Manager neste site e o SDK de navegador da Sentry na aplicação SourceTrust quando configurado). Consulte a nossa política de cookies.