Bevis
Se vår egen licensdokumentation.
Granska dokumentationen vi publicerar för SourceTrust, med samma arbetsflöde som ditt team kan använda.
Levande bevis
Öppna vår aktuella licensdokumentation.
Ingen presentation. Vår underhållna redovisning på sourcetrust.dev/license är samma leverans du får per projekt. Se hur vi håller redovisningen aktuell innan du köper.
- Varje tredjepartskomponent listad med en bekräftad licens
- Fullständig licenstext. Inte ett vagt stycke om att “vi använder open source”
- Nedladdningsbart paket för revisorer och inköp
- Publiceringsgrindar så att du inte påstår efterlevnad du inte har granskat
Skarp sida från den här domänen, öppna den innan du köper.
Öppna vår licenssidaArtefaktverifierad
Vi verifierar filen som levereras.
Registrets metadata är ett påstående, inte ett bevis. Vid varje import och synk hämtar SourceTrust exakt den publicerade artefakten bakom varje beroende, så att licensen på din sida är den som faktiskt levereras: npm-tarball, PyPI-wheel, crate, jar, gem eller Go-modul.
Bytes verifieras mot registrets egen digest innan något litas på
LICENSE-filen extraheras från arkivet, läses inte av från en webbsida
Körs automatiskt vid repo-synk. Ett klick verifierar om hela projektet när som helst
Sex ärliga tillstånd
Sex tillstånd. Avvikelser förblir synliga.
Varje paket landar i ett av sex ärliga verifieringstillstånd. Inget godkänns per automatik: När filen inuti paketet inte stämmer överens med den deklarerade licensen flaggas konflikten rött, och den levererade filen gäller.
Verifierad
Licenstexten matchar den levererade artefakten exakt.
Modifierad
En känd licens med ändringar. Skillnaderna visas.
Konflikt
Deklarerade en licens, levererade en annan. Den mest värdefulla upptäckten.
Anpassad
En proprietär eller skräddarsydd text som kräver mänsklig bedömning.
Obekräftad
Ingen verifierad text än. Paketet kan inte publiceras i det här läget.
Saknas
Artefakten saknar helt en licensfil. Också värt att veta.
Git för efterlevnad
Varje publicering skapar en låst revision.
Publicering fryser den granskade förteckningen till en ögonblicksbild med en deterministisk innehållshash, kedjad till sin förälder som en commit. Köpare kan arkivera Ögonblicksbilds-ID:t. Du kan diffa och återställa. Den kan inte ändras utan att skapa en ny version.
Återställ med ett klick
Återpublicera vilken tidigare ögonblicksbild som helst som en ny version. Historiken bevaras. Inget skrivs om.
Ett granskningsspår som bara växer
Importer, godkännanden, publiceringar, underskrifter och återställningar registreras, och en delmängd säker för offentligheten visas som sidans ändringslogg. God tro i diligence du kan peka på.
Ett Ögonblicksbilds-ID köpare kan arkivera
Ögonblicksbilds-ID 8c42af1 · version 12Innehållshashen på varje sida är manipuleringssäker: Identiskt innehåll återpubliceras som en no-op, ändrat innehåll skapar en ny version.
Diffa vilka två versioner som helst
+3 tillagda · -1 borttaget · ~2 ändradeTillagda, borttagna och ändrade paket, ner till version- och licensändringar, så att du kan svara på vad som ändrats mellan sidan de såg och sidan idag.
Börja med de filer du redan har.
Gratis att importera och granska. Inget kreditkort behövs.
