Exportera SPDX, CycloneDX, PDF och NOTICE från en granskad snapshot
THIRD_PARTY_LICENSES.md, NOTICE, JSON, PDF, CycloneDX, SPDX och mer, allt kopplat till samma granskade inventering som er attestationssida.
Senast uppdaterad: 19 juli 2026
Vad behöver du datan till?
Två SBOM-standarder, valbara specversioner, redo för inköp.
Samma granskade ögonblicksbild svarar en utvecklare, en jurist och en tillsynsmyndighet. När ett avtal hänvisar till EU:s cyberresiliensakt eller amerikanska Executive Order 14028, väljer du den standard och den specversion de namnger, och laddar ner.
CycloneDX 1.5, 1.6 eller 1.7
JSON eller XML, valt i nedladdningsdialogen. Versionen en inköpschecklista namnger är versionen du lämnar över.
SPDX 2.3 eller 3.0.1
Inklusive 3.0.1 JSON-LD för pipelines som konsumerar länkad data.
Ursprungsspårning i varje fil
Varje export anger vilken publicerad version den matchar, och varnar när din förteckning ligger före med opublicerade ändringar. Leveranserna spårar tillbaka till ögonblicksbilden.
Den här exporten matchar version 8 på den offentliga attesteringssidan
Nio format från en granskning
THIRD_PARTY_LICENSES.md, NOTICE, JSON, CSV, fristående HTML, en Xcode Acknowledgements.plist, båda SBOM-formaten, och en varumärkesanpassad PDF. Inget granskas om per format, så de kan aldrig säga emot varandra.
Exporter
Leveransklara filer från samma granskade ögonblicksbild
Frågeformulär kan efterfråga en URL. Utvecklingsteamet kan behöva filer i git eller ett releasepaket. Varje export kommer från samma låsta publiceringsögonblicksbild som din attesteringssida, med ursprungsspårning som kopplar filen till en specifik version.
Människoläsbar redovisning
THIRD_PARTY_LICENSES.md, NOTICE och HTML-paket med upphovsrättsmeddelanden, licensnamn och attribueringstext lämpade för repots rotnivå och releasepaket.
Maskinläsbara redovisningar
JSON- och CSV-exporter för CI-kontroller och interna verktyg. Inkluderar ursprungsmetadata och den offentliga sidans URL när den är publicerad.
Plattformsspecifika format
Apple plist för iOS-/macOS-distributioner. Genereras från samma godkända förteckning som din licenssida.
SBOM-varianter vid behov
CycloneDX (v1.5–1.7 JSON eller XML) och SPDX (2.3 / 3.0.1)-exporter från den granskade ögonblicksbilden, för team som behöver ett maskinläsbart paket utan att publicera en rå, sårbarhetskorrelerbar SBOM offentligt.
Skicka SPDX till inköp. Behåll attesterings-URL:en som det primära beviset.
Varumärkesanpassad PDF
Ladda ner en varumärkesanpassad PDF med licensredovisning från vilken publicerad ögonblicksbild som helst. Användbart när en köpare vill ha en bilaga istället för en länk.
01
The page is the deliverable; exports are the escort
The attestation page is the primary deliverable, a maintained, buyer-readable record. Exports are there when engineering or procurement needs files in-repo, in a release bundle, or as an attachment. Same reviewed inventory either way.
02
Kan jag generera SPDX eller CycloneDX från samma inventering?
Ja. När exporter kommer från samma frysta publiceringssnapshot som er attesteringssida beskriver SPDX, CycloneDX, PDF och NOTICE-filer samma granskade inventering. Det är det som håller frågeformulär och engineering-paket i linje.
03
När bör ni skicka en PDF i stället för en URL?
Skicka en PDF när köparens process kräver en bilaga. Föredra URL:en när de ska öppna registret igen senare. Oavsett vilket, generera filen från den godkända publiceringen, inte från en ogranskad import.
04
Vad betyder provenance på en export?
Provenance knyter filen till en specifik publiceringsrevision och, när den är publicerad, till den offentliga sidans URL. Den svarar på vilken snapshot den här exporten kom från, så att due diligence inte blandar filer från olika granskningar.
Sluta leverera på antaganden
Kartlägg dina skyldigheter före nästa release
Skapa ett projekt för varje repo, granska dina skyldigheter, publicera när du är redo, och håll redovisningen i linje med varje release. Ladda ner licens- och attribueringsfiler när utvecklingsteamet behöver dem, med pipelinekontroller så att nästa uppdatering inte river upp det du redan godkänt. Din SOC-rapport är ingen ersättning.
Vi använder nödvändiga cookies för säkerhet, inklusive missbruksskydd för vår webbskanning och formuläret för förfrågan om en livegenomgång. Med ditt tillstånd använder vi också valfri analys och diagnostik (Google Tag Manager på den här sajten och Sentry webbläsar-SDK i SourceTrust-applikationen när den är konfigurerad). Se vår cookiepolicy.