Hoppa till huvudinnehållet

Arbetsflöde

Granska före leverans.

Samla importer, licensbevis och godkännanden i ett arbetsflöde. Publicera den granskade dokumentationen och håll den aktuell.

Import

Förteckna det som skapar skyldigheter

Importera via autosynk från GitHub, GitLab eller Azure DevOps, eller 10+ format för lockfiles och SBOM

Varje import klassificerar först paket som nya, uppdaterade eller oförändrade, så att du ser exakt vad som kommer att landa.

Läs mer

Importera via repo-autosynk eller ladda upp CycloneDX SBOM, npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), Rust (Cargo.lock), Python (uv.lock, poetry.lock), NuGet (packages.lock.json), Maven (pom.xml), Gradle (gradle.lockfile), Composer (composer.lock), Bundler (Gemfile.lock). Varje rad är en licens du måste uppfylla. Lägg till typsnitt, ikoner, SDK:er och manuella poster som automatiska importer missar. Inget är “klart” förrän en människa bekräftar licensen. Importer börjar som väntar på granskning.

Anslut ditt repository
Illustrativt exempelFörhandsgranska
acme/platformmain
web/package-lock.json
api/uv.lock
core/Cargo.lock
12 nya · 3 uppdaterade · 40 oförändrade

Behöver granskas

Distributionskontext

Varningarna följer hur du distribuerar.

Välj SaaS, binärfil eller bibliotek som kontext. SourceTrust lyfter fram de licensrisker som gäller.

Det här valet är inte kosmetiskt. Det avgör vilka kompatibilitetsvarningar och licensskyldigheter som visas.

Det här kontrollerar motorn

Du anger hur produkten distribueras: Hostad tjänst, levererad binärfil, bibliotek, eller en blandning. Det valet avgör vilka kompatibilitetsvarningar och skyldigheter som visas, eftersom AGPL i en SaaS-backend är en annan juridisk fråga än AGPL i ett internt verktyg.

  • Varningar bara för mönster som har orsakat verkliga tvister: AGPL och SSPL i SaaS, GPL i levererade binärfiler, BUSL, Elastic 2.0 i hanterade tjänster, OFL-typsnitt
  • Avdubblat: Tjugo AGPL-paket ger en varning, inte tjugo
  • Bevakning av licensbyten: Flaggar beroenden som är fastlåsta inom kända licensbytesfönster, som Redis till AGPL eller HashiCorp till BUSL
Illustrativt exempelLicensintelligens
DistributionskontextSaaS
queue-workerAGPL-3.0

AGPL-paket i din hostade tjänst

Granska AGPL:s nätverksklausul innan det här paketet blir skarpt.

Behåll licens- och upphovsrättsmeddelanden

Guidad granskning

Godkänn säkra paket. Granska undantagen.

Säkra, verifierade paket godkänns i bulk. Resten förblir spärrade tills licens, text och skyldigheter är utredda.

Godkänn säkra standardval automatiskt

Ett klick godkänner varje permissivt paket med verifierad text och inga öppna skyldigheter, och förklarar exakt varför resten hoppades över.

En guide för resten

Ett paket i taget med en förloppsindikator och Godkänn, Hoppa över eller Parkera. Varje paket visar ett lättbegripligt situationskort: Vad systemet såg, och den enda nästa åtgärden.

Skyldigheter blir kryssrutor

Licensjuridiken delas upp i meddelanden vi visar åt dig och de manuella steg bara ditt team kan utföra, var och en med en förklaring av vad det innebär för dig. Publiceringsknappen förblir spärrad tills de är avbockade.

Granska skyldigheter per paket

Matcha licenser i SPDX-format, inte råa textsträngar från manifest. Hämta licenstext automatiskt, massgodkänn säkra licenser och synliggör copyleft- och distributionsrisk från katalogen. Fullständig licenstext krävs innan publicering för villkor som kräver meddelande. Externa skyldigheter måste kvitteras, annars blockeras publiceringen.

Illustrativt exempelPaket
138 paket godkända automatiskt.

4 paket behöver uppmärksamhet.

charting-libGPL-3.0
Behöver granskas
LicensBekräftad som GPL-3.0
LicenstextHämtad automatiskt av systemet

Erbjud motsvarande källkod

Dela källkoden om du levererar det här paketet till kunder.

Bocka av de manuella stegen.

Publicera

Publicera en attesteringssida per projekt

Varje projekt får en varumärkesanpassad, offentlig attesteringssida byggd på den granskade förteckningen. Länka från dokumentation, trustcenter och RFP-svar. Endast godkända paket med fullständig licenstext visas. Publicering blockeras tills ditt team har verifierat det du intygar.

Visa attesteringssida
Illustrativt exempelGranskad och publicerad

Ladda ner efterlevnadsfiler när du behöver dem

Generera redovisning, NOTICE, JSON, PDF, CycloneDX och SPDX-exporter från samma låsta ögonblicksbild som den publicerade sidan. Ladda ner till repon, bifoga till releaser, eller arkivera för revisioner. Exporter inkluderar ursprungsspårning och den offentliga URL:en när den är publicerad.

NOTICEJSONPDFCycloneDXSPDX

Styr skyldigheter över flera produkter

Instrumentpanel för efterlevnad i hela organisationen, sökning i förteckningar över alla projekt, och granskningsspår för efterlevnadsrelevanta ändringar. Separata spår för Publicerad och Test branches i anslutna projekt. Licenskatalogen underhålls utan ny driftsättning.

OrganisationProjekt (ett per levererad produkt)

Varje projekts sida och exporter beskriver enbart den produkten. Skyldigheter läcker inte mellan projekt.

Börja med de filer du redan har.

Gratis att importera och granska. Inget kreditkort behövs.

Kom igång gratis

Cookies på sourcetrust.dev

Vi använder nödvändiga cookies för säkerhet, inklusive missbruksskydd för vår webbskanning och formuläret för förfrågan om en livegenomgång. Med ditt tillstånd använder vi också valfri analys och diagnostik (Google Tag Manager på den här sajten och Sentry webbläsar-SDK i SourceTrust-applikationen när den är konfigurerad). Se vår cookiepolicy.