Hoppa till huvudinnehållet

0507Attestation

Vad licensattestation är (och varför köpare ber om det)

En brandad offentlig sida som visar granskade tredjepartslicenser för en levererad produkt. Hälsopoäng, snapshot-historik, sidoövervakning och valfri egen domän, byggd för inköpsgranskare.

Senast uppdaterad: 19 juli 2026

Attesteringssidor

En länk du klistrar in i formuläret, inte en PDF du bygger om

Enterprise-inköp vill ha en länk de kan klistra in i ett säkerhetsformulär, inte en PDF någon byggde om förra kvartalet. Varje projekt publicerar en varumärkesanpassad, serverrenderad attesteringssida med godkända paket och fullständig licenstext.

  • Delbar URL per produkt

    Varje publicerat projekt får en stabil, offentlig URL med godkända paket, bekräftade licenser och fullständig licenstext. Utformad för inköpsgranskare med femton minuter och en checklista, inte utvecklare som läser råa manifest.

    Klistra in länken i ditt RFP-svar istället för att boka in ännu ett diligence-samtal.

  • Efterlevnadspoäng

    En inköpsvänlig fullständighetsmätare visar hur stor del av förteckningen som är granskad och publiceringsbar. Köpare ser trygghet på en blick. Ditt team ser vad som fortfarande blockerar publicering.

  • Oföränderlig historik över ögonblicksbilder

    Varje publicering skapar en låst version. Jämför ögonblicksbilder, se vad som ändrats sedan senaste publicering, och håll arkiverade attesteringssidor aktiva för alltid: Köpare kan bokmärka en URL som förblir giltig.

  • Bevakare av sidan för köpare

    Inköpskontakter kan prenumerera på uppdateringar via e-post. När du återpublicerar efter en beroendeändring meddelas prenumeranterna: En engagemangsloop som håller beviset aktuellt utan manuell uppföljning.

  • Varumärke och egen domän

    Standardsidor finns på URL:er i stilen sourcetrust.app/acme/platform: Din organisation, sedan projektet. Det valfria tillägget Egen domän ($49/mån eller $499/år per organisation) serverar varje projekt på ditt eget värdnamn, som licenses.yourcompany.com/platform.

  • Förtroendesignaler

    Valfri lösenordsspärr med botskydd, utgivarsignaturer på ögonblicksbilder, och ett SourceTrust-förtroendesigill på offentliga sidor. Medvetet inte en rå SBOM: Licensstatus och attribuering, inte en karta över attackytan.

What buyers do not see

Attestation pages publish the legal and compliance subset: Component identity, license posture, notices, and attributions. They deliberately omit version-exact detail that would help attackers cross-reference known vulnerabilities.

Optional security monitoring ($200/mo or $2000/yr per organization) scans for OSV advisories on your side only, findings never appear on the public page.

Vad är licensattestation?

Licensattestation är ett underhållet, köparvänt register som visar att en specifik produkt levereras med granskade tredjepartslicenser och skyldigheter. Det är inte ett marknadsföringspåstående och inte en rå SBOM-dump. Det är sidan inköp öppnar när de ber om bevis.

Automatisering hjälper när sidan är knuten till import, granskningsgates och frysta publiceringssnapshots. Utan den loopen blir attestation föråldrad i samma ögonblick som beroenden ändras.

Varför ber köpare om en attesteringssida?

Eftersom frågeformulär och due diligence-checklistor behöver en stabil URL de kan öppna igen senare. En PDF som mejlats en gång uppdateras inte när er lockfil gör det. En granskad sida med snapshot-historik gör det.

Hur skiljer sig attestation från en scannerrapport?

Scannerrapporter hjälper ert team att hitta problem. Attestation är den kontrollerade delmängd ni är villiga att representera externt: komponentidentitet, licensläge, notices och attributioner, efter mänsklig granskning.

För den som tar emot länken

Ettskärmssvaret inköp söker efter.

Det första på varje sida är det en leverantörsgranskare faktiskt behöver: En försiktig copyleft-bedömning, ett betyg de kan klistra in i en riskpanel, och en namngiven person som signerat granskningen. Läsbart på minuter, ingen PDF att tyda.

  • Copyleft-bedömningen beräknas i värsta scenariot: En granskare får aldrig se Inget copyleft på en sida som levererar GPL
  • Hälsobetyg från A till D med en poäng från 0 till 100: Licenstäckning, hur färsk publiceringen är, och hur nyligen granskningen gjordes
  • Granskad av en människa: En namngiven signatur med titel och datum, obligatorisk för hela organisationen om du väljer det
  • Visningsstatistik visar dig vilka köpare som faktiskt läser sidan
För den som tar emot länken

Din sida, dina regler

Vitmärk den, spärra den, eller ta bort den från Google. Du bestämmer.

Sidan får inte se ut eller bete sig som ett tredjepartsverktyg. Varumärk den, servera den från din egen domän, och kontrollera exakt vem som kan läsa den.

  • Ditt varumärke, en token

    En hexfärg för ditt varumärke styr toppkanten, länkarna och accenterna. Lägg in en logotyp eller behåll monogrammet. Omfärgningen tillämpas direkt.

  • Din domän, automatisk TLS

    Servera varje sida från ditt eget värdnamn med en DNS-guide per leverantör och en Kontrollera DNS-knapp. Upp till tio värdnamn per organisation.

    licenses.acme.com/platform

  • Lösenord plus osynligt botskydd

    Spärra vilken sida som helst bakom ett delat lösenord med en osynlig Turnstile-kontroll. Läsbar för en inköpsgranskare, stängd för sökrobotar, och tvingad noindex.

  • Förhandsgranska innan någon annan ser den

    En autentiserad förhandsgranskning visar den riktiga sidan utifrån din aktuella förteckning bakom en banderoll med texten Förhandsgranskning, ej publicerad. Byggd av samma komponent som den skarpa sidan, så den kan aldrig glida isär.

  • Ett företagsindex som växer med dig

    Din organisations rotsida listar varje publicerad sida med antal versioner och paket. Stäng av den om du hellre vill det.

    sourcetrust.app/acme

  • QR-kod och ett holografiskt sigill

    Varje sida bär ett verifierbart sigill med Ögonblicksbilds-ID:t, och exporterar en QR-kod för presentationer, förpackningar och leverantörsportaler.

Sluta leverera på antaganden

Kartlägg dina skyldigheter före nästa release

Skapa ett projekt för varje repo, granska dina skyldigheter, publicera när du är redo, och håll redovisningen i linje med varje release. Ladda ner licens- och attribueringsfiler när utvecklingsteamet behöver dem, med pipelinekontroller så att nästa uppdatering inte river upp det du redan godkänt. Din SOC-rapport är ingen ersättning.

Inte redo att börja än? View pricing

Cookies på sourcetrust.dev

Vi använder nödvändiga cookies för säkerhet, inklusive missbruksskydd för vår webbskanning och formuläret för förfrågan om en livegenomgång. Med ditt tillstånd använder vi också valfri analys och diagnostik (Google Tag Manager på den här sajten och Sentry webbläsar-SDK i SourceTrust-applikationen när den är konfigurerad). Se vår cookiepolicy.