Hoppa till huvudinnehållet

0707Bevis

Granska det själv. Vi ber dig inte lita på en broschyr

Se hur vi underhåller vår egen redovisning: Samma publiceringsgrindar, importvägar och attesteringssida som du får som kund.

Senast uppdaterad: 2 juli 2026

Artefaktverifierad

Vi laddar ner det du levererar och läser licensen inuti.

Registrets metadata är ett påstående, inte ett bevis. Vid varje import och synk hämtar SourceTrust exakt den publicerade artefakten bakom varje beroende, så att licensen på din sida är den som faktiskt levereras: npm-tarball, PyPI-wheel, crate, jar, gem eller Go-modul.

  • Bytes verifieras mot registrets egen digest innan något litas på
  • LICENSE-filen extraheras från arkivet, läses inte av från en webbsida
  • Körs automatiskt vid repo-synk. Ett klick verifierar om hela projektet när som helst
Artefaktverifierad

Sex ärliga tillstånd

Metadatan säger MIT. Artefakten säger GPL. Du hör det från oss.

Varje paket landar i ett av sex ärliga verifieringstillstånd. Inget godkänns per automatik: När filen inuti paketet inte stämmer överens med den deklarerade licensen flaggas konflikten rött, och den levererade filen gäller.

Verifierad

Licenstexten matchar den levererade artefakten exakt.

Modifierad

En känd licens med ändringar. Skillnaderna visas.

Konflikt

Deklarerade en licens, levererade en annan. Den mest värdefulla upptäckten.

Anpassad

En proprietär eller skräddarsydd text som kräver mänsklig bedömning.

Obekräftad

Ingen verifierad text än. Paketet kan inte publiceras i det här läget.

Saknas

Artefakten saknar helt en licensfil. Också värt att veta.

Git för efterlevnad

Varje publicering är en oföränderlig ögonblicksbild med innehållshash.

Publicering fryser den granskade förteckningen till en ögonblicksbild med en deterministisk innehållshash, kedjad till sin förälder som en commit. Köpare kan arkivera Ögonblicksbilds-ID:t. Du kan diffa och återställa. Den kan inte ändras utan att skapa en ny version.

  • Ett Ögonblicksbilds-ID köpare kan arkivera

    Innehållshashen på varje sida är manipuleringssäker: Identiskt innehåll återpubliceras som en no-op, ändrat innehåll skapar en ny version.

    Ögonblicksbilds-ID 8c42af1 · version 12

  • Diffa vilka två versioner som helst

    Tillagda, borttagna och ändrade paket, ner till version- och licensändringar, så att du kan svara på vad som ändrats mellan sidan de såg och sidan idag.

    +3 tillagda · -1 borttaget · ~2 ändrade

  • Återställ med ett klick

    Återpublicera vilken tidigare ögonblicksbild som helst som en ny version. Historiken bevaras. Inget skrivs om.

  • Ett granskningsspår som bara växer

    Importer, godkännanden, publiceringar, underskrifter och återställningar registreras, och en delmängd säker för offentligheten visas som sidans ändringslogg. God tro i diligence du kan peka på.

Verifierbart från grunden

Granska det själv. Vi ber dig inte lita på en broschyr

Se hur vi underhåller vår egen redovisning, läs begränsningarna i vår sidfot, och kontrollera samma publiceringsgrindar och importvägar som du får som kund. Det är det bevis dina kunder och revisorer verifierar innan de litar på en leverantör. Vi byggde det här för att klara diligence, inte för att vinna en presentation.

  • Se vår på sourcetrust.dev/license. Samma attesteringssida du publicerar per produkt, med samma publiceringsgrindar och importvägar

  • Vi säger det rakt ut: Infrastruktur för efterlevnad, inte juridisk rådgivning. Och publiceringsgrindar så att du inte kan påstå skyldigheter du inte har granskat

  • Importvägar för verkliga skyldighetskällor: CycloneDX SBOM, npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), Rust (Cargo.lock), Python (uv.lock, poetry.lock), NuGet (packages.lock.json), Maven (pom.xml), Gradle (gradle.lockfile), Composer (composer.lock), Bundler (Gemfile.lock)

  • SPDX-orienterad katalog med härledning av skyldigheter och risk från licensen, inte manuella “vi tror det är okej”-knappar

  • Repo-autosynk, arbetsflöden med två branches, och synlighet för avvikelser efter publicering

Levande bevis

Vi publicerar det vi säljer. Öppna vår innan du köper

Ingen presentation. Vår underhållna redovisning på sourcetrust.dev/license är samma leverans du får per projekt. Se hur vi håller redovisningen aktuell innan du köper.

  • Varje tredjepartskomponent listad med en bekräftad licens
  • Fullständig licenstext. Inte ett vagt stycke om att “vi använder open source”
  • Nedladdningsbart paket för revisorer och inköp
  • Publiceringsgrindar så att du inte påstår efterlevnad du inte har granskat

Så ser efterlevnad ut

Varje produkt får en granskad redovisning av tredjepartsskyldigheter. Vad som ingår i bygget, på vilka villkor, och om skyldigheter kring meddelande och attribuering är uppfyllda.

  • Offentlig licenssida med fullständig licenstext
  • Export av attribuering och redovisning för releaser
  • Avvikelseflaggor när beroenden eller licenser ändras

Vår licenssida (hostad på sourcetrust.dev)

sourcetrust.dev/license

Skarp sida från den här domänen, öppna den innan du köper.

Öppna vår licenssida

Sluta leverera på antaganden

Kartlägg dina skyldigheter före nästa release

Skapa ett projekt för varje repo, granska dina skyldigheter, publicera när du är redo, och håll redovisningen i linje med varje release. Ladda ner licens- och attribueringsfiler när utvecklingsteamet behöver dem, med pipelinekontroller så att nästa uppdatering inte river upp det du redan godkänt. Din SOC-rapport är ingen ersättning.

Inte redo att börja än? View pricing

Cookies på sourcetrust.dev

Vi använder nödvändiga cookies för säkerhet, inklusive missbruksskydd för vår webbskanning och formuläret för förfrågan om en livegenomgång. Med ditt tillstånd använder vi också valfri analys och diagnostik (Google Tag Manager på den här sajten och Sentry webbläsar-SDK i SourceTrust-applikationen när den är konfigurerad). Se vår cookiepolicy.