Hoppa till huvudinnehållet

0407Exporter

Exportera SPDX, CycloneDX, PDF och NOTICE från en granskad snapshot

THIRD_PARTY_LICENSES.md, NOTICE, JSON, PDF, CycloneDX, SPDX och mer, allt kopplat till samma granskade inventering som er attestationssida.

Senast uppdaterad: 19 juli 2026

Vad behöver du datan till?

Två SBOM-standarder, valbara specversioner, redo för inköp.

Samma granskade ögonblicksbild svarar en utvecklare, en jurist och en tillsynsmyndighet. När ett avtal hänvisar till EU:s cyberresiliensakt eller amerikanska Executive Order 14028, väljer du den standard och den specversion de namnger, och laddar ner.

  • CycloneDX 1.5, 1.6 eller 1.7

    JSON eller XML, valt i nedladdningsdialogen. Versionen en inköpschecklista namnger är versionen du lämnar över.

  • SPDX 2.3 eller 3.0.1

    Inklusive 3.0.1 JSON-LD för pipelines som konsumerar länkad data.

  • Ursprungsspårning i varje fil

    Varje export anger vilken publicerad version den matchar, och varnar när din förteckning ligger före med opublicerade ändringar. Leveranserna spårar tillbaka till ögonblicksbilden.

    Den här exporten matchar version 8 på den offentliga attesteringssidan

  • Nio format från en granskning

    THIRD_PARTY_LICENSES.md, NOTICE, JSON, CSV, fristående HTML, en Xcode Acknowledgements.plist, båda SBOM-formaten, och en varumärkesanpassad PDF. Inget granskas om per format, så de kan aldrig säga emot varandra.

Exporter

Leveransklara filer från samma granskade ögonblicksbild

Frågeformulär kan efterfråga en URL. Utvecklingsteamet kan behöva filer i git eller ett releasepaket. Varje export kommer från samma låsta publiceringsögonblicksbild som din attesteringssida, med ursprungsspårning som kopplar filen till en specifik version.

  • Människoläsbar redovisning

    THIRD_PARTY_LICENSES.md, NOTICE och HTML-paket med upphovsrättsmeddelanden, licensnamn och attribueringstext lämpade för repots rotnivå och releasepaket.

  • Maskinläsbara redovisningar

    JSON- och CSV-exporter för CI-kontroller och interna verktyg. Inkluderar ursprungsmetadata och den offentliga sidans URL när den är publicerad.

  • Plattformsspecifika format

    Apple plist för iOS-/macOS-distributioner. Genereras från samma godkända förteckning som din licenssida.

  • SBOM-varianter vid behov

    CycloneDX (v1.5–1.7 JSON eller XML) och SPDX (2.3 / 3.0.1)-exporter från den granskade ögonblicksbilden, för team som behöver ett maskinläsbart paket utan att publicera en rå, sårbarhetskorrelerbar SBOM offentligt.

    Skicka SPDX till inköp. Behåll attesterings-URL:en som det primära beviset.

  • Varumärkesanpassad PDF

    Ladda ner en varumärkesanpassad PDF med licensredovisning från vilken publicerad ögonblicksbild som helst. Användbart när en köpare vill ha en bilaga istället för en länk.

The page is the deliverable; exports are the escort

The attestation page is the primary deliverable, a maintained, buyer-readable record. Exports are there when engineering or procurement needs files in-repo, in a release bundle, or as an attachment. Same reviewed inventory either way.

Kan jag generera SPDX eller CycloneDX från samma inventering?

Ja. När exporter kommer från samma frysta publiceringssnapshot som er attesteringssida beskriver SPDX, CycloneDX, PDF och NOTICE-filer samma granskade inventering. Det är det som håller frågeformulär och engineering-paket i linje.

När bör ni skicka en PDF i stället för en URL?

Skicka en PDF när köparens process kräver en bilaga. Föredra URL:en när de ska öppna registret igen senare. Oavsett vilket, generera filen från den godkända publiceringen, inte från en ogranskad import.

Vad betyder provenance på en export?

Provenance knyter filen till en specifik publiceringsrevision och, när den är publicerad, till den offentliga sidans URL. Den svarar på vilken snapshot den här exporten kom från, så att due diligence inte blandar filer från olika granskningar.

Sluta leverera på antaganden

Kartlägg dina skyldigheter före nästa release

Skapa ett projekt för varje repo, granska dina skyldigheter, publicera när du är redo, och håll redovisningen i linje med varje release. Ladda ner licens- och attribueringsfiler när utvecklingsteamet behöver dem, med pipelinekontroller så att nästa uppdatering inte river upp det du redan godkänt. Din SOC-rapport är ingen ersättning.

Inte redo att börja än? View pricing

Cookies på sourcetrust.dev

Vi använder nödvändiga cookies för säkerhet, inklusive missbruksskydd för vår webbskanning och formuläret för förfrågan om en livegenomgång. Med ditt tillstånd använder vi också valfri analys och diagnostik (Google Tag Manager på den här sajten och Sentry webbläsar-SDK i SourceTrust-applikationen när den är konfigurerad). Se vår cookiepolicy.