Hoppa till huvudinnehållet

Bevisa licensförpliktelsermed varje commit.

En granskad compliance-sida per produkt, från de lockfiles och SBOM:er ni redan har. Underhållet bevis som hålls aktuellt med det ni levererar.

Läser det du redan genererar

  • CycloneDX SBOM
  • npm (package-lock.json)
  • pnpm (pnpm-lock.yaml)
  • Yarn (yarn.lock)
  • Bun (bun.lock)
  • Go (go.mod)
  • Rust (Cargo.lock)
  • Python (uv.lock, poetry.lock)
  • NuGet (packages.lock.json)
  • Maven (pom.xml)
  • Gradle (gradle.lockfile)
  • Composer (composer.lock)
  • Bundler (Gemfile.lock)

01Problemet

En rutinuppdatering kanändra dina juridiskaskyldigheter.

Varje beroende, typsnitt och SDK du levererar har en licens. Listan förändras varje sprint, och en enda versionsuppdatering kan byta ut MIT mot copyleft. Ingen märker det förrän en kund frågar.

Utforska licensefterlevnad

package-lock.json · en npm-uppdatering

"dependencies": {

- "charting-lib": "1.4.2"MIT
+ "charting-lib": "2.0.0"GPL-3.0

}

Skyldighet ändrad: Kräver nu redovisning av källkod

247

tredjepartskomponenter i en typisk produkt. Var och en är en egen skyldighet.

0

av dina typsnitt, ikoner och SDK:er syns i den listan. De har fortfarande villkor.

1

saknad NOTICE-fil kan bryta mot villkoren i varje release som innehöll den.

En sida. Granskad,publicerad, alltidaktuell.

Importera manifestet, granska varje licens en gång, publicera en varumärkesanpassad attesteringssida. Varje komponent på den har godkänts i din granskning: Licens bekräftad, licenstext arkiverad, skyldigheter kvitterade.

  • Publiceringsgrind: Sidan kan aldrig påstå något du inte har granskat
  • Ditt varumärke, på din URL eller vår. En länk inköp kan öppna
  • Repo-synk håller den aktuell vid varje release

Vi läser licenseninuti artefaktendu faktiskt levererar.

De flesta verktyg litar på vad registrets metadata än anger. SourceTrust laddar ner exakt den tarball du är beroende av, verifierar dess bytes mot registrets egen digest och läser LICENSE-filen inuti. När metadata och artefakt inte stämmer överens får du veta det av oss, inte av en köpares jurist.

  • Hashkontrollerad mot registrets egen digest innan något litas på
  • Sex ärliga tillstånd per paket, från Verifierad till Konflikt. Inget godkänns per automatik
  • Nio ekosystem: npm, PyPI, crates.io, Maven, Go och fler
Verifierar charting-lib@2.0.0 · npmRegistret anger MIT
  1. Hämta artefakten

    Laddar ner charting-lib-2.0.0.tgz

  2. Verifiera filens bytes

    Integritet verifierad · sha512-8c42af…

  3. Läs licensen inuti

    LICENSE, rad 1

    GNU GENERAL PUBLIC LICENSE

    Version 3, 29 June 2007

  4. Registrera bevisen

    Fullständig text, digest och hämtningstid sparas med granskningen

LicenskonfliktAngiven MIT · levererad GPL-3.0

Den levererade filen gäller. Dina skyldigheter följer GPL-3.0, inte metadatan.

04Så fungerar det

Från lockfile till en sidadu kan skicka.

01

Importera

Anslut ett repo på GitHub, GitLab eller Azure DevOps, eller släpp in en lockfile eller SBOM. Vi läser det du redan genererar. Ingen ny pipeline.

02

Granska

Bekräfta varje licens en gång. Copyleft, saknade meddelanden och distributionsrisker synliggörs automatiskt.

03

Publicera

Ett klick till en varumärkesanpassad sida på din URL. Spärrad tills allt är granskat, så att du aldrig kan påstå något du inte har kontrollerat.

04

Håll dig aktuell

Varje push importerar om dina beroenden. Säkra licenser godkänns automatiskt, avvikelser flaggas, mergar kan återpublicera, och sidan blir aldrig inaktuell i det tysta.

Merga en pull request. Sidan uppdaterar sig själv.

Se hur repo-synk fungerar

Licensöverträdelseravgörs i domstol.

Open source-licenser är upphovsrättsliga licenser med villkor. När en produkt levereras utan att uppfylla dem har domstolar bedömt det som intrång, inte ett mindre avtalsbrott. Båda dessa avgjordes 2024.

900 000 EUR

Entr'ouvert v. Orange (France, 2024)

GPL-kod distribuerad utan källkod. Inkluderar 150 000 EUR i ideellt skadestånd.

7 500 EUR

Steck v. AVM (Germany, 2024)

En enskild utvecklare verkställde LGPL-skyldigheter mot en stor leverantör.

EU:s cyberresiliensakt

Team som förbereder sig för CRA ber redan varje leverantör om en aktuell, underhållen redovisning av tredjepartskoden de levererar.

Så hänger CRA ihop med licensredovisning

11 sep 2026

Skyldigheten att rapportera incidenter gäller

11 dec 2027

Huvudskyldigheter, inklusive en SBOM och CE-märkning

15 mn EUR

Maximal sanktionsavgift, eller 2,5 % av omsättningen

Sanktionerna för de allvarligaste överträdelserna kan uppgå till 15 000 000 EUR eller 2,5 % av den globala årsomsättningen, så inköpsteam ser i allt högre grad en underhållen redovisning av leveranskedjan som ett grundkrav på leverantörer. CRA:s egen SBOM är komponentdokumentation för myndigheter på begäran, inte en offentlig sida, och den besvarar inte den licensfråga köpare ställer parallellt. Det parallella spåret är den redovisning SourceTrust håller aktuell.

Det är oftast då team äntligen tar en titt

  • En enterprise-kund ber om bevis på att skyldigheter kring tredjepartslicenser hålls aktuella
  • SOC 2-, ISO 27001- eller SOC 1-rapporten är klar. Sedan frågar en köpare något ditt formulär aldrig täckte
  • M&A- eller investeringsdiligence kring IP- och OSS-exponering
  • Stor release med mycket beroendeförändring, juridik flaggar GPL/LGPL/AGPL
  • Nya typsnitt eller ikonpaket utan dokumenterade licenser
  • Attribueringsfilen i repot är år gammal och inaktuell

En daterad, granskad attestering är bevis på att du tog de här skyldigheterna på allvar, något du kan visa en köpare. Det är inte juridisk rådgivning, och inget verktyg kan garantera att du är skyddad mot ett krav.

Besvara varje förfråganfrån samma sanningskälla.

Inköp vill ha en URL. Utveckling vill ha filer i repot. Juridik vill ha fullständig licenstext. Allt kommer från samma granskade förteckning, så URL:en, exporten och bilagan kan aldrig säga emot varandra.

  • Hostad sida

    sourcetrust.app/acme/platform

    En ren länk som en granskare öppnar och läser på minuter.

  • Maskinläsbart

    sbom.spdx.json · cyclonedx.json

    CycloneDX, SPDX, JSON och CSV, direkt från samma granskning.

  • Leveransklara filer

    THIRD_PARTY_LICENSES.md · NOTICE

    Attribueringsfiler för det du faktiskt distribuerar, redo att committa.

  • För frågeformuläret

    disclosure.pdf

    En varumärkesanpassad PDF för leverantörsgranskningen som vill ha en bilaga.

acme - zsh

$ curl -s sourcetrust.app/api/page/acme/platform.json

{

"name": "Acme Platform",

"revision": 12,

"packages": 247,

"copyleftVerdict": "none",

"complianceHealthGrade": "A",

"healthScore": 94,

"snapshot": "8c42af1"

}

Varje sida levereras också med schema.org JSON-LD och en CORS-öppen JSON-endpoint. Läsbar för AI:n som gör din köpares due diligence.

Bevislagret

Ett pris per produkt.Inga avgifter per användare.

Juridik, utveckling och inköp arbetar alla mot samma redovisning, så vi tar inte betalt per person. Börja med den produkt som granskas just nu och lägg till fler i takt med att du levererar dem.

$29/mån per produkt

eller $299 per år, faktureras per levererad produkt


  • Obegränsat antal användare i hela organisationen
  • Gratis att skapa, importera och granska
  • Fakturering börjar vid första publicering eller nedladdning
  • Alla exportformat, repo-synk, avvikelsekontroller
Kom igång gratis

Byggt i Köpenhamn

Leverera beviset.

Sätt upp din första produkt på minuter. Gratis att importera och granska. Du betalar först när du publicerar.

Cookies på sourcetrust.dev

Vi använder nödvändiga cookies för säkerhet, inklusive missbruksskydd för vår webbskanning och formuläret för förfrågan om en livegenomgång. Med ditt tillstånd använder vi också valfri analys och diagnostik (Google Tag Manager på den här sajten och Sentry webbläsar-SDK i SourceTrust-applikationen när den är konfigurerad). Se vår cookiepolicy.