01
Importera
Anslut ett repo på GitHub, GitLab eller Azure DevOps, eller släpp in en lockfile eller SBOM. Vi läser det du redan genererar. Ingen ny pipeline.
En granskad compliance-sida per produkt, från de lockfiles och SBOM:er ni redan har. Underhållet bevis som hålls aktuellt med det ni levererar.
Läser det du redan genererar
01Problemet
Varje beroende, typsnitt och SDK du levererar har en licens. Listan förändras varje sprint, och en enda versionsuppdatering kan byta ut MIT mot copyleft. Ingen märker det förrän en kund frågar.
"dependencies": {
}
247
tredjepartskomponenter i en typisk produkt. Var och en är en egen skyldighet.
0
av dina typsnitt, ikoner och SDK:er syns i den listan. De har fortfarande villkor.
1
saknad NOTICE-fil kan bryta mot villkoren i varje release som innehöll den.
02Svaret
Se hela arbetsflödetImportera manifestet, granska varje licens en gång, publicera en varumärkesanpassad attesteringssida. Varje komponent på den har godkänts i din granskning: Licens bekräftad, licenstext arkiverad, skyldigheter kvitterade.
03Skillnaden
Så fungerar verifieringenDe flesta verktyg litar på vad registrets metadata än anger. SourceTrust laddar ner exakt den tarball du är beroende av, verifierar dess bytes mot registrets egen digest och läser LICENSE-filen inuti. När metadata och artefakt inte stämmer överens får du veta det av oss, inte av en köpares jurist.
Hämta artefakten
Laddar ner charting-lib-2.0.0.tgz
Verifiera filens bytes
Integritet verifierad · sha512-8c42af…
Läs licensen inuti
LICENSE, rad 1
GNU GENERAL PUBLIC LICENSE
Version 3, 29 June 2007
Registrera bevisen
Fullständig text, digest och hämtningstid sparas med granskningen
Den levererade filen gäller. Dina skyldigheter följer GPL-3.0, inte metadatan.
04Så fungerar det
01
Anslut ett repo på GitHub, GitLab eller Azure DevOps, eller släpp in en lockfile eller SBOM. Vi läser det du redan genererar. Ingen ny pipeline.
02
Bekräfta varje licens en gång. Copyleft, saknade meddelanden och distributionsrisker synliggörs automatiskt.
03
Ett klick till en varumärkesanpassad sida på din URL. Spärrad tills allt är granskat, så att du aldrig kan påstå något du inte har kontrollerat.
04
Varje push importerar om dina beroenden. Säkra licenser godkänns automatiskt, avvikelser flaggas, mergar kan återpublicera, och sidan blir aldrig inaktuell i det tysta.
Merga en pull request. Sidan uppdaterar sig själv.
Se hur repo-synk fungerar05Varför nu
Läs om rättsfallenOpen source-licenser är upphovsrättsliga licenser med villkor. När en produkt levereras utan att uppfylla dem har domstolar bedömt det som intrång, inte ett mindre avtalsbrott. Båda dessa avgjordes 2024.
900 000 EUR
Entr'ouvert v. Orange (France, 2024)
GPL-kod distribuerad utan källkod. Inkluderar 150 000 EUR i ideellt skadestånd.
7 500 EUR
Steck v. AVM (Germany, 2024)
En enskild utvecklare verkställde LGPL-skyldigheter mot en stor leverantör.
Team som förbereder sig för CRA ber redan varje leverantör om en aktuell, underhållen redovisning av tredjepartskoden de levererar.
11 sep 2026
Skyldigheten att rapportera incidenter gäller
11 dec 2027
Huvudskyldigheter, inklusive en SBOM och CE-märkning
15 mn EUR
Maximal sanktionsavgift, eller 2,5 % av omsättningen
Sanktionerna för de allvarligaste överträdelserna kan uppgå till 15 000 000 EUR eller 2,5 % av den globala årsomsättningen, så inköpsteam ser i allt högre grad en underhållen redovisning av leveranskedjan som ett grundkrav på leverantörer. CRA:s egen SBOM är komponentdokumentation för myndigheter på begäran, inte en offentlig sida, och den besvarar inte den licensfråga köpare ställer parallellt. Det parallella spåret är den redovisning SourceTrust håller aktuell.
Det är oftast då team äntligen tar en titt
En daterad, granskad attestering är bevis på att du tog de här skyldigheterna på allvar, något du kan visa en köpare. Det är inte juridisk rådgivning, och inget verktyg kan garantera att du är skyddad mot ett krav.
06Utdata
Se alla exportformatInköp vill ha en URL. Utveckling vill ha filer i repot. Juridik vill ha fullständig licenstext. Allt kommer från samma granskade förteckning, så URL:en, exporten och bilagan kan aldrig säga emot varandra.
Hostad sida
sourcetrust.app/acme/platform
En ren länk som en granskare öppnar och läser på minuter.
Maskinläsbart
sbom.spdx.json · cyclonedx.json
CycloneDX, SPDX, JSON och CSV, direkt från samma granskning.
Leveransklara filer
THIRD_PARTY_LICENSES.md · NOTICE
Attribueringsfiler för det du faktiskt distribuerar, redo att committa.
För frågeformuläret
disclosure.pdf
En varumärkesanpassad PDF för leverantörsgranskningen som vill ha en bilaga.
$ curl -s sourcetrust.app/api/page/acme/platform.json
{
"name": "Acme Platform",
"revision": 12,
"packages": 247,
"copyleftVerdict": "none",
"complianceHealthGrade": "A",
"healthScore": 94,
"snapshot": "8c42af1"
}
Varje sida levereras också med schema.org JSON-LD och en CORS-öppen JSON-endpoint. Läsbar för AI:n som gör din köpares due diligence.
07Priser
Se alla priserJuridik, utveckling och inköp arbetar alla mot samma redovisning, så vi tar inte betalt per person. Börja med den produkt som granskas just nu och lägg till fler i takt med att du levererar dem.
eller $299 per år, faktureras per levererad produkt
Byggt i Köpenhamn
Sätt upp din första produkt på minuter. Gratis att importera och granska. Du betalar först när du publicerar.
Cookies på sourcetrust.dev
Vi använder nödvändiga cookies för säkerhet, inklusive missbruksskydd för vår webbskanning och formuläret för förfrågan om en livegenomgång. Med ditt tillstånd använder vi också valfri analys och diagnostik (Google Tag Manager på den här sajten och Sentry webbläsar-SDK i SourceTrust-applikationen när den är konfigurerad). Se vår cookiepolicy.