Hoppa till huvudinnehållet

Bevis

Se vår egen licensdokumentation.

Granska dokumentationen vi publicerar för SourceTrust, med samma arbetsflöde som ditt team kan använda.

Levande bevis

Öppna vår aktuella licensdokumentation.

Ingen presentation. Vår underhållna redovisning på sourcetrust.dev/license är samma leverans du får per projekt. Se hur vi håller redovisningen aktuell innan du köper.

  • Varje tredjepartskomponent listad med en bekräftad licens
  • Fullständig licenstext. Inte ett vagt stycke om att “vi använder open source”
  • Nedladdningsbart paket för revisorer och inköp
  • Publiceringsgrindar så att du inte påstår efterlevnad du inte har granskat
Vår licenssida (hostad på sourcetrust.dev)
sourcetrust.dev/license

Skarp sida från den här domänen, öppna den innan du köper.

Öppna vår licenssida

Artefaktverifierad

Vi verifierar filen som levereras.

Registrets metadata är ett påstående, inte ett bevis. Vid varje import och synk hämtar SourceTrust exakt den publicerade artefakten bakom varje beroende, så att licensen på din sida är den som faktiskt levereras: npm-tarball, PyPI-wheel, crate, jar, gem eller Go-modul.

  1. Bytes verifieras mot registrets egen digest innan något litas på

  2. LICENSE-filen extraheras från arkivet, läses inte av från en webbsida

  3. Körs automatiskt vid repo-synk. Ett klick verifierar om hela projektet när som helst

Sex ärliga tillstånd

Sex tillstånd. Avvikelser förblir synliga.

Varje paket landar i ett av sex ärliga verifieringstillstånd. Inget godkänns per automatik: När filen inuti paketet inte stämmer överens med den deklarerade licensen flaggas konflikten rött, och den levererade filen gäller.

  • Verifierad

    Licenstexten matchar den levererade artefakten exakt.

  • Modifierad

    En känd licens med ändringar. Skillnaderna visas.

  • Konflikt

    Deklarerade en licens, levererade en annan. Den mest värdefulla upptäckten.

  • Anpassad

    En proprietär eller skräddarsydd text som kräver mänsklig bedömning.

  • Obekräftad

    Ingen verifierad text än. Paketet kan inte publiceras i det här läget.

  • Saknas

    Artefakten saknar helt en licensfil. Också värt att veta.

Git för efterlevnad

Varje publicering skapar en låst revision.

Publicering fryser den granskade förteckningen till en ögonblicksbild med en deterministisk innehållshash, kedjad till sin förälder som en commit. Köpare kan arkivera Ögonblicksbilds-ID:t. Du kan diffa och återställa. Den kan inte ändras utan att skapa en ny version.

Återställ med ett klick

Återpublicera vilken tidigare ögonblicksbild som helst som en ny version. Historiken bevaras. Inget skrivs om.

Ett granskningsspår som bara växer

Importer, godkännanden, publiceringar, underskrifter och återställningar registreras, och en delmängd säker för offentligheten visas som sidans ändringslogg. God tro i diligence du kan peka på.

Illustrativt exempel

Ett Ögonblicksbilds-ID köpare kan arkivera

Ögonblicksbilds-ID 8c42af1 · version 12

Innehållshashen på varje sida är manipuleringssäker: Identiskt innehåll återpubliceras som en no-op, ändrat innehåll skapar en ny version.

Diffa vilka två versioner som helst

+3 tillagda · -1 borttaget · ~2 ändrade

Tillagda, borttagna och ändrade paket, ner till version- och licensändringar, så att du kan svara på vad som ändrats mellan sidan de såg och sidan idag.

Börja med de filer du redan har.

Gratis att importera och granska. Inget kreditkort behövs.

Kom igång gratis

Cookies på sourcetrust.dev

Vi använder nödvändiga cookies för säkerhet, inklusive missbruksskydd för vår webbskanning och formuläret för förfrågan om en livegenomgång. Med ditt tillstånd använder vi också valfri analys och diagnostik (Google Tag Manager på den här sajten och Sentry webbläsar-SDK i SourceTrust-applikationen när den är konfigurerad). Se vår cookiepolicy.