0107Arbetsflöde
Från okända skyldigheter till försvarbart bevis
Fem kontrollerade steg (importera, granska, publicera, exportera, styr) så att varje repos levererade artefakt matchar det dess attesteringssida intygar.
Senast uppdaterad: 2 juli 2026
De fem stegen
Omsätt licensskyldigheter i praktiken per release
Inte ett bekvämlighetslager ovanpå npm: En kontrollerad väg så att varje repos levererade artefakt matchar det som dess licenssida och exportfiler intygar.
Förteckna det som skapar skyldigheter
Importera via repo-autosynk eller ladda upp CycloneDX SBOM, npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), Rust (Cargo.lock), Python (uv.lock, poetry.lock), NuGet (packages.lock.json), Maven (pom.xml), Gradle (gradle.lockfile), Composer (composer.lock), Bundler (Gemfile.lock). Varje rad är en licens du måste uppfylla. Lägg till typsnitt, ikoner, SDK:er och manuella poster som automatiska importer missar. Inget är “klart” förrän en människa bekräftar licensen. Importer börjar som väntar på granskning.
Granska skyldigheter per paket
Matcha licenser i SPDX-format, inte råa textsträngar från manifest. Hämta licenstext automatiskt, massgodkänn säkra licenser och synliggör copyleft- och distributionsrisk från katalogen. Fullständig licenstext krävs innan publicering för villkor som kräver meddelande. Externa skyldigheter måste kvitteras, annars blockeras publiceringen.
Publicera en attesteringssida per projekt
Varje projekt får en varumärkesanpassad, offentlig attesteringssida byggd på den granskade förteckningen. Länka från dokumentation, trustcenter och RFP-svar. Endast godkända paket med fullständig licenstext visas. Publicering blockeras tills ditt team har verifierat det du intygar.
Ladda ner efterlevnadsfiler när du behöver dem
Generera redovisning, NOTICE, JSON, PDF, CycloneDX och SPDX-exporter från samma låsta ögonblicksbild som den publicerade sidan. Ladda ner till repon, bifoga till releaser, eller arkivera för revisioner. Exporter inkluderar ursprungsspårning och den offentliga URL:en när den är publicerad.
Styr skyldigheter över flera produkter
Instrumentpanel för efterlevnad i hela organisationen, sökning i förteckningar över alla projekt, och granskningsspår för efterlevnadsrelevanta ändringar. Separata spår för Publicerad och Test branches i anslutna projekt. Licenskatalogen underhålls utan ny driftsättning.
Varje projekts sida och exporter beskriver enbart den produkten. Skyldigheter läcker inte mellan projekt. Se exportfiler →
Licensintelligens
Samma licens, olika skyldighet. Varningarna vet hur du levererar.
Du anger hur produkten distribueras: Hostad tjänst, levererad binärfil, bibliotek, eller en blandning. Det valet avgör vilka kompatibilitetsvarningar och skyldigheter som visas, eftersom AGPL i en SaaS-backend är en annan juridisk fråga än AGPL i ett internt verktyg.
- Varningar bara för mönster som har orsakat verkliga tvister: AGPL och SSPL i SaaS, GPL i levererade binärfiler, BUSL, Elastic 2.0 i hanterade tjänster, OFL-typsnitt
- Avdubblat: Tjugo AGPL-paket ger en varning, inte tjugo
- Bevakning av licensbyten: Flaggar beroenden som är fastlåsta inom kända licensbytesfönster, som Redis till AGPL eller HashiCorp till BUSL
Guidad granskning
Granskning är ett guidat flöde, inte ett slit i kalkylblad.
De flesta paket klarar sig själva. Din bedömning sparas till den handfull som behöver den. Och ett paket kan inte publiceras förrän dess licens är bekräftad, dess text är arkiverad, och varje tillämplig skyldighet är avbockad.
Godkänn säkra standardval automatiskt
Ett klick godkänner varje permissivt paket med verifierad text och inga öppna skyldigheter, och förklarar exakt varför resten hoppades över.
138 paket godkända automatiskt · 4 behöver uppmärksamhet
En guide för resten
Ett paket i taget med en förloppsindikator och Godkänn, Hoppa över eller Parkera. Varje paket visar ett lättbegripligt situationskort: Vad systemet såg, och den enda nästa åtgärden.
Skyldigheter blir kryssrutor
Licensjuridiken delas upp i meddelanden vi visar åt dig och de manuella steg bara ditt team kan utföra, var och en med en förklaring av vad det innebär för dig. Publiceringsknappen förblir spärrad tills de är avbockade.
Dela källkoden om du levererar det här paketet till kunder
Förhandsgranskning av import innan något låses fast
Varje import klassificerar först paket som nya, uppdaterade eller oförändrade, så att du ser exakt vad som kommer att landa.
12 nya · 3 uppdaterade · 40 oförändrade
Dubbla licenser, hanterat
För paket med MIT ELLER Apache-2.0 väljer du den gren du faktiskt använder, förvald utifrån det som levererades i artefakten, och skyldigheterna följer ditt val.
Teamanteckningar som förblir interna
Granskare lämnar kommentarer på paket åt nästa granskare. De visas aldrig på den offentliga sidan.
Sluta leverera på antaganden
Kartlägg dina skyldigheter före nästa release
Skapa ett projekt för varje repo, granska dina skyldigheter, publicera när du är redo, och håll redovisningen i linje med varje release. Ladda ner licens- och attribueringsfiler när utvecklingsteamet behöver dem, med pipelinekontroller så att nästa uppdatering inte river upp det du redan godkänt. Din SOC-rapport är ingen ersättning.
Inte redo att börja än? View pricing