Hoppa till huvudinnehållet

0107Arbetsflöde

Från okända skyldigheter till försvarbart bevis

Fem kontrollerade steg (importera, granska, publicera, exportera, styr) så att varje repos levererade artefakt matchar det dess attesteringssida intygar.

Senast uppdaterad: 2 juli 2026

De fem stegen

Omsätt licensskyldigheter i praktiken per release

Inte ett bekvämlighetslager ovanpå npm: En kontrollerad väg så att varje repos levererade artefakt matchar det som dess licenssida och exportfiler intygar.

OrganisationProjekt (ett per levererad produkt)
  • Förteckna det som skapar skyldigheter

    Importera via repo-autosynk eller ladda upp CycloneDX SBOM, npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), Rust (Cargo.lock), Python (uv.lock, poetry.lock), NuGet (packages.lock.json), Maven (pom.xml), Gradle (gradle.lockfile), Composer (composer.lock), Bundler (Gemfile.lock). Varje rad är en licens du måste uppfylla. Lägg till typsnitt, ikoner, SDK:er och manuella poster som automatiska importer missar. Inget är “klart” förrän en människa bekräftar licensen. Importer börjar som väntar på granskning.

  • Granska skyldigheter per paket

    Matcha licenser i SPDX-format, inte råa textsträngar från manifest. Hämta licenstext automatiskt, massgodkänn säkra licenser och synliggör copyleft- och distributionsrisk från katalogen. Fullständig licenstext krävs innan publicering för villkor som kräver meddelande. Externa skyldigheter måste kvitteras, annars blockeras publiceringen.

  • Publicera en attesteringssida per projekt

    Varje projekt får en varumärkesanpassad, offentlig attesteringssida byggd på den granskade förteckningen. Länka från dokumentation, trustcenter och RFP-svar. Endast godkända paket med fullständig licenstext visas. Publicering blockeras tills ditt team har verifierat det du intygar.

  • Ladda ner efterlevnadsfiler när du behöver dem

    Generera redovisning, NOTICE, JSON, PDF, CycloneDX och SPDX-exporter från samma låsta ögonblicksbild som den publicerade sidan. Ladda ner till repon, bifoga till releaser, eller arkivera för revisioner. Exporter inkluderar ursprungsspårning och den offentliga URL:en när den är publicerad.

  • Styr skyldigheter över flera produkter

    Instrumentpanel för efterlevnad i hela organisationen, sökning i förteckningar över alla projekt, och granskningsspår för efterlevnadsrelevanta ändringar. Separata spår för Publicerad och Test branches i anslutna projekt. Licenskatalogen underhålls utan ny driftsättning.

Varje projekts sida och exporter beskriver enbart den produkten. Skyldigheter läcker inte mellan projekt. Se exportfiler →

Licensintelligens

Samma licens, olika skyldighet. Varningarna vet hur du levererar.

Du anger hur produkten distribueras: Hostad tjänst, levererad binärfil, bibliotek, eller en blandning. Det valet avgör vilka kompatibilitetsvarningar och skyldigheter som visas, eftersom AGPL i en SaaS-backend är en annan juridisk fråga än AGPL i ett internt verktyg.

  • Varningar bara för mönster som har orsakat verkliga tvister: AGPL och SSPL i SaaS, GPL i levererade binärfiler, BUSL, Elastic 2.0 i hanterade tjänster, OFL-typsnitt
  • Avdubblat: Tjugo AGPL-paket ger en varning, inte tjugo
  • Bevakning av licensbyten: Flaggar beroenden som är fastlåsta inom kända licensbytesfönster, som Redis till AGPL eller HashiCorp till BUSL
Licensintelligens

Guidad granskning

Granskning är ett guidat flöde, inte ett slit i kalkylblad.

De flesta paket klarar sig själva. Din bedömning sparas till den handfull som behöver den. Och ett paket kan inte publiceras förrän dess licens är bekräftad, dess text är arkiverad, och varje tillämplig skyldighet är avbockad.

  • Godkänn säkra standardval automatiskt

    Ett klick godkänner varje permissivt paket med verifierad text och inga öppna skyldigheter, och förklarar exakt varför resten hoppades över.

    138 paket godkända automatiskt · 4 behöver uppmärksamhet

  • En guide för resten

    Ett paket i taget med en förloppsindikator och Godkänn, Hoppa över eller Parkera. Varje paket visar ett lättbegripligt situationskort: Vad systemet såg, och den enda nästa åtgärden.

  • Skyldigheter blir kryssrutor

    Licensjuridiken delas upp i meddelanden vi visar åt dig och de manuella steg bara ditt team kan utföra, var och en med en förklaring av vad det innebär för dig. Publiceringsknappen förblir spärrad tills de är avbockade.

    Dela källkoden om du levererar det här paketet till kunder

  • Förhandsgranskning av import innan något låses fast

    Varje import klassificerar först paket som nya, uppdaterade eller oförändrade, så att du ser exakt vad som kommer att landa.

    12 nya · 3 uppdaterade · 40 oförändrade

  • Dubbla licenser, hanterat

    För paket med MIT ELLER Apache-2.0 väljer du den gren du faktiskt använder, förvald utifrån det som levererades i artefakten, och skyldigheterna följer ditt val.

  • Teamanteckningar som förblir interna

    Granskare lämnar kommentarer på paket åt nästa granskare. De visas aldrig på den offentliga sidan.

Sluta leverera på antaganden

Kartlägg dina skyldigheter före nästa release

Skapa ett projekt för varje repo, granska dina skyldigheter, publicera när du är redo, och håll redovisningen i linje med varje release. Ladda ner licens- och attribueringsfiler när utvecklingsteamet behöver dem, med pipelinekontroller så att nästa uppdatering inte river upp det du redan godkänt. Din SOC-rapport är ingen ersättning.

Inte redo att börja än? View pricing

Cookies på sourcetrust.dev

Vi använder nödvändiga cookies för säkerhet, inklusive missbruksskydd för vår webbskanning och formuläret för förfrågan om en livegenomgång. Med ditt tillstånd använder vi också valfri analys och diagnostik (Google Tag Manager på den här sajten och Sentry webbläsar-SDK i SourceTrust-applikationen när den är konfigurerad). Se vår cookiepolicy.