Saltar para o conteúdo principal

0107Fluxo de trabalho

De obrigações desconhecidas a prova defensável

Cinco passos controlados (importar, rever, publicar, exportar, governar) para que o artefacto lançado de cada repositório corresponda ao que a sua página de atestação representa.

Última atualização: 2 de julho de 2026

Os cinco passos

Operacionalize os deveres de licença por lançamento

Não é uma camada de conveniência sobre o npm: é um percurso controlado, para que o artefacto lançado de cada repositório corresponda ao que a sua página de conformidade e ficheiros de exportação representam.

OrganizaçãoProjeto (um por produto lançado)
  • Inventariar o que cria obrigações

    Importe através da sincronização automática do repositório ou carregue CycloneDX SBOM, npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), Rust (Cargo.lock), Python (uv.lock, poetry.lock), NuGet (packages.lock.json), Maven (pom.xml), Gradle (gradle.lockfile), Composer (composer.lock), Bundler (Gemfile.lock). Cada linha é uma licença que tem de satisfazer. Adicione tipos de letra, ícones, SDKs e entradas manuais que as importações automáticas não apanham. Nada está “concluído” até um humano confirmar a licença; as importações começam marcadas como Por rever.

  • Rever obrigações por pacote

    Corresponda licenças em estilo SPDX, não texto bruto do manifesto. Obtenha automaticamente o texto da licença, aprove em lote licenças seguras, e destaque o risco de copyleft e distribuição a partir do catálogo. O texto integral da licença é obrigatório antes da publicação para termos que exigem aviso. Os deveres externos têm de ser reconhecidos, ou a publicação fica bloqueada.

  • Publicar uma página de atestação por projeto

    Cada projeto recebe uma página de atestação pública com a sua marca, a partir do inventário revisto; ligue a partir da documentação, trust centers e respostas a RFPs. Só aparecem os pacotes aprovados com texto de licença completo. A publicação fica bloqueada até a sua equipa verificar o que representa.

  • Transferir ficheiros em conformidade quando precisar deles

    Gere exportações de divulgação, NOTICE, JSON, PDF, CycloneDX e SPDX a partir do mesmo snapshot congelado da página ativa. Transfira para repositórios, anexe a lançamentos, ou arquive para auditorias. As exportações incluem proveniência e o URL público quando publicadas.

  • Governar obrigações entre produtos

    Painel de conformidade para toda a organização, pesquisa de inventário entre projetos, e registo de auditoria para alterações relevantes para a conformidade. Vias de branch Publicado vs Teste para projetos ligados. Catálogo de licenças mantido sem necessidade de reimplementação.

A página e as exportações de cada projeto descrevem apenas esse produto. As obrigações não se misturam entre projetos. Ver ficheiros de exportação →

Inteligência de licenças

A mesma licença, deveres diferentes. Os avisos sabem como lança.

Declara como o produto é distribuído: serviço alojado, binário distribuído, biblioteca, ou uma combinação. Essa escolha muda quais os avisos de compatibilidade e obrigações que aparecem, porque a AGPL num backend SaaS é uma questão jurídica diferente da AGPL numa ferramenta interna.

  • Avisos apenas para padrões que já causaram disputas reais: AGPL e SSPL em SaaS, GPL em binários distribuídos, BUSL, Elastic 2.0 em serviços geridos, tipos de letra OFL
  • Sem duplicação: vinte pacotes AGPL produzem um aviso, não vinte
  • Vigilância de mudanças de licença: sinaliza dependências fixadas dentro de janelas conhecidas de mudança de licença, como a passagem do Redis a AGPL ou da HashiCorp a BUSL
Inteligência de licenças

Revisão guiada

A revisão é um fluxo guiado, não um trabalho árduo numa folha de cálculo.

A maioria dos pacotes aprova-se sozinha; o seu critério fica reservado para os poucos que precisam dele. E um pacote não pode ficar ativo até a sua licença estar confirmada, o seu texto estar registado, e todas as obrigações aplicáveis estarem assinaladas.

  • Aprovar automaticamente as predefinições seguras

    Um clique aprova todos os pacotes permissivos com texto verificado e sem obrigações em aberto, e diz exatamente porque ignorou os restantes.

    138 pacotes aprovados automaticamente · 4 precisam de atenção

  • Um assistente para o resto

    Um pacote de cada vez, com uma barra de progresso e as opções Aprovar, Ignorar, ou Deixar para depois. Cada um mostra um cartão de situação em linguagem simples: o que o sistema encontrou, e a única ação seguinte.

  • As obrigações tornam-se caixas de verificação

    O direito das licenças divide-se em avisos que apresentamos por si, e os passos manuais que só a sua equipa pode dar, cada um com uma explicação do que isso significa para si. O botão Publicar mantém-se bloqueado até estarem todos assinalados.

    Partilhe o código-fonte se distribuir este pacote a clientes

  • Pré-visualização da importação antes de qualquer confirmação

    Cada importação classifica primeiro os pacotes como novos, atualizados, ou inalterados, para ver exatamente o que vai entrar.

    12 novos · 3 atualizados · 40 inalterados

  • Licenças duplas, resolvidas

    Para pacotes com MIT OR Apache-2.0, escolhe a opção que realmente usa, pré-selecionada a partir do que foi distribuído no artefacto, e as obrigações seguem a sua escolha.

  • Notas de equipa que ficam internas

    Os revisores deixam comentários nos pacotes para o próximo revisor. Nunca são apresentados na página pública.

Pare de lançar com base em suposições

Mapeie as suas obrigações antes do próximo lançamento

Configure um projeto para cada repositório, reveja as suas obrigações, publique quando estiver pronto, e mantenha o registo alinhado com cada lançamento. Transfira os ficheiros de licença e atribuição quando a engenharia precisar deles, com verificações de pipeline para que a próxima atualização não desfaça o que já aprovou. O seu relatório SOC não é um substituto.

Ainda não está pronto para começar? View pricing

Cookies em sourcetrust.dev

Utilizamos cookies essenciais para segurança (por exemplo, para prevenir abusos na nossa verificação do site e no formulário de pedido de demonstração). Com a sua permissão, também utilizamos analytics e diagnósticos opcionais (Google Tag Manager neste site e o SDK de navegador da Sentry na aplicação SourceTrust quando configurado). Consulte a nossa política de cookies.