0707Bevis
Granska det själv. Vi ber dig inte lita på en broschyr
Se hur vi underhåller vår egen redovisning: Samma publiceringsgrindar, importvägar och attesteringssida som du får som kund.
Senast uppdaterad: 2 juli 2026
Artefaktverifierad
Vi laddar ner det du levererar och läser licensen inuti.
Registrets metadata är ett påstående, inte ett bevis. Vid varje import och synk hämtar SourceTrust exakt den publicerade artefakten bakom varje beroende, så att licensen på din sida är den som faktiskt levereras: npm-tarball, PyPI-wheel, crate, jar, gem eller Go-modul.
- Bytes verifieras mot registrets egen digest innan något litas på
- LICENSE-filen extraheras från arkivet, läses inte av från en webbsida
- Körs automatiskt vid repo-synk. Ett klick verifierar om hela projektet när som helst
Sex ärliga tillstånd
Metadatan säger MIT. Artefakten säger GPL. Du hör det från oss.
Varje paket landar i ett av sex ärliga verifieringstillstånd. Inget godkänns per automatik: När filen inuti paketet inte stämmer överens med den deklarerade licensen flaggas konflikten rött, och den levererade filen gäller.
Licenstexten matchar den levererade artefakten exakt.
En känd licens med ändringar. Skillnaderna visas.
Deklarerade en licens, levererade en annan. Den mest värdefulla upptäckten.
En proprietär eller skräddarsydd text som kräver mänsklig bedömning.
Ingen verifierad text än. Paketet kan inte publiceras i det här läget.
Artefakten saknar helt en licensfil. Också värt att veta.
Git för efterlevnad
Varje publicering är en oföränderlig ögonblicksbild med innehållshash.
Publicering fryser den granskade förteckningen till en ögonblicksbild med en deterministisk innehållshash, kedjad till sin förälder som en commit. Köpare kan arkivera Ögonblicksbilds-ID:t. Du kan diffa och återställa. Den kan inte ändras utan att skapa en ny version.
Ett Ögonblicksbilds-ID köpare kan arkivera
Innehållshashen på varje sida är manipuleringssäker: Identiskt innehåll återpubliceras som en no-op, ändrat innehåll skapar en ny version.
Ögonblicksbilds-ID 8c42af1 · version 12
Diffa vilka två versioner som helst
Tillagda, borttagna och ändrade paket, ner till version- och licensändringar, så att du kan svara på vad som ändrats mellan sidan de såg och sidan idag.
+3 tillagda · -1 borttaget · ~2 ändrade
Återställ med ett klick
Återpublicera vilken tidigare ögonblicksbild som helst som en ny version. Historiken bevaras. Inget skrivs om.
Ett granskningsspår som bara växer
Importer, godkännanden, publiceringar, underskrifter och återställningar registreras, och en delmängd säker för offentligheten visas som sidans ändringslogg. God tro i diligence du kan peka på.
Verifierbart från grunden
Granska det själv. Vi ber dig inte lita på en broschyr
Se hur vi underhåller vår egen redovisning, läs begränsningarna i vår sidfot, och kontrollera samma publiceringsgrindar och importvägar som du får som kund. Det är det bevis dina kunder och revisorer verifierar innan de litar på en leverantör. Vi byggde det här för att klara diligence, inte för att vinna en presentation.
Se vår på sourcetrust.dev/license. Samma attesteringssida du publicerar per produkt, med samma publiceringsgrindar och importvägar
Vi säger det rakt ut: Infrastruktur för efterlevnad, inte juridisk rådgivning. Och publiceringsgrindar så att du inte kan påstå skyldigheter du inte har granskat
Importvägar för verkliga skyldighetskällor: CycloneDX SBOM, npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), Rust (Cargo.lock), Python (uv.lock, poetry.lock), NuGet (packages.lock.json), Maven (pom.xml), Gradle (gradle.lockfile), Composer (composer.lock), Bundler (Gemfile.lock)
SPDX-orienterad katalog med härledning av skyldigheter och risk från licensen, inte manuella “vi tror det är okej”-knappar
Repo-autosynk, arbetsflöden med två branches, och synlighet för avvikelser efter publicering
Levande bevis
Vi publicerar det vi säljer. Öppna vår innan du köper
Ingen presentation. Vår underhållna redovisning på sourcetrust.dev/license är samma leverans du får per projekt. Se hur vi håller redovisningen aktuell innan du köper.
- Varje tredjepartskomponent listad med en bekräftad licens
- Fullständig licenstext. Inte ett vagt stycke om att “vi använder open source”
- Nedladdningsbart paket för revisorer och inköp
- Publiceringsgrindar så att du inte påstår efterlevnad du inte har granskat
Så ser efterlevnad ut
Varje produkt får en granskad redovisning av tredjepartsskyldigheter. Vad som ingår i bygget, på vilka villkor, och om skyldigheter kring meddelande och attribuering är uppfyllda.
- Offentlig licenssida med fullständig licenstext
- Export av attribuering och redovisning för releaser
- Avvikelseflaggor när beroenden eller licenser ändras
Vår licenssida (hostad på sourcetrust.dev)
Skarp sida från den här domänen, öppna den innan du köper.
Öppna vår licenssidaSluta leverera på antaganden
Kartlägg dina skyldigheter före nästa release
Skapa ett projekt för varje repo, granska dina skyldigheter, publicera när du är redo, och håll redovisningen i linje med varje release. Ladda ner licens- och attribueringsfiler när utvecklingsteamet behöver dem, med pipelinekontroller så att nästa uppdatering inte river upp det du redan godkänt. Din SOC-rapport är ingen ersättning.
Inte redo att börja än? View pricing