OPEN SOURCE MANAGEMENT
Open source management voor de software die u daadwerkelijk uitlevert.
Elke SBOM, uit CI of een leverancier-upload, komt samen in één inventaris die u kunt opvragen op pakket, licentie, kwetsbaarheid of onderhoudsstatus.

Open source draagt de applicatie. Het risico dat ermee meekomt, ligt zelden ergens waar u het kunt opvragen op het moment dat het telt.
Inventaris
De lijst is onvolledig.
Transitieve afhankelijkheden en vendored code halen nooit een spreadsheet, dus wanneer er een CVE opduikt kunt u de vraag „gebruiken we dit, en waar?“ niet beantwoorden.
Licenties
Verplichtingen blijven ongecontroleerd.
Copyleft- en onbekende licenties belanden in productie omdat niemand de verplichtingen heeft gekoppeld aan de componenten die ze dragen.
Onderhoud
Afhankelijkheden verrotten in stilte.
Een twee jaar geleden gekozen library wordt upstream gearchiveerd, en niets vertelt u dat die nu niet meer wordt onderhouden.
U kunt niet beheren wat u niet hebt geïnventariseerd.
Elke SBOM, uit CI of een leverancier-upload, komt samen in één inventaris die u kunt opvragen op pakket, licentie, kwetsbaarheid of onderhoudsstatus.
01
Eén inventaris voor elke component die u uitlevert.
Elke SBOM voedt een organisatiebrede pakketlijst. Zie elke gebruikte versie van een component, de producten die deze uitleveren, en de PURL en het ecosysteem op één plek.
Productoverschrijdende pakketweergave, niet één SBOM tegelijk
Versievolging over het hele portfolio
Transitieve en vendored componenten inbegrepen
02
Ken elke licentieverplichting voordat u uitlevert.
Licentie-expressies worden geparseerd naar de SPDX-standaard en doorlopen een goedkeuringsworkflow. Verplichtingen zoals naamsvermelding, broncodevrijgave en copyleft worden per licentie bijgehouden, met aangepaste licenties naast de standaardcatalogus.
Goedkeuringsstatussen: Goedgekeurd, Afgewezen en Niet-beoordeeld
Verplichtingenregistratie op elke licentie
Aangepaste, niet-SPDX-licenties in dezelfde inventaris
03
Nieuwe CVE's worden teruggekoppeld aan versies die u al hebt uitgeleverd.
Componenten worden vergeleken met NVD, GitHub Security Advisories en OSV en vervolgens verrijkt met EPSS, CISA KEV en CWE. VEX-beoordelingen leggen de reactie van uw team vast, zodat dezelfde bevinding niet twee keer wordt getrieerd.
Correlatie met NVD, GitHub Security Advisories en OSV
EPSS en KEV voor prioritering, niet alleen CVSS
VEX-beoordelingsregistratie op elke bevinding
04
Betrap afhankelijkheden die het internet niet meer onderhoudt.
Support Analysis leest signalen uit pakketregisters en repository's om de onderhoudsstatus van elke component te beoordelen, en toont OpenSSF Scorecard- en health-scores zodat u risicovolle afhankelijkheden op uw eigen schema vervangt, niet na een inbreuk.
Beoordeeld van Actief onderhouden tot Verlaten
Registry-deprecation plus signalen van repository-activiteit
OpenSSF Scorecard en health-scores per pakket
De verplichtingen zijn gekoppeld aan elke licentie in de inventaris, zodat de vereisten van een component meereizen naar elk product dat die gebruikt.
Naamsvermelding
MIT
BSD
Apache-2.0
Neem de copyrightvermelding en licentietekst op in uw distributie.
Broncodevrijgave
GPL-3.0
LGPL
Stel de bijbehorende broncode beschikbaar aan ontvangers.
Copyleft
GPL-2.0
GPL-3.0
Afgeleide werken moeten onder dezelfde licentie worden uitgebracht.
Patentverlening
Apache-2.0
De licentie bevat een expliciete verlening van octrooirechten.
Netwerk-copyleft
AGPL-3.0
De broncode moet worden aangeboden aan gebruikers die via een netwerk interacteren.
Van upload tot beheerde inventaris in vier stappen.
1. Importeren
SBOM's komen binnen van GitHub, GitLab en Bitbucket bij push en pull request, van pylynk of de GraphQL API in CI, of via een leverancier-uploadlink.
2. Oplossen
Componenten worden ingelezen in de organisatiebrede pakketinventaris en hun licentie-expressies gematcht met de SPDX-catalogus.
3. Verrijken
Elke component krijgt kwetsbaarheidsmatches, EPSS- en KEV-status, onderhoudsniveau en OpenSSF Scorecard-resultaten.
4. Beheren
Beleid toetst per omgeving op licentie, kwetsbaarheid en supportniveau. Overtredingen verschijnen als tickets in Jira of Linear en meldingen in Slack.
Vervang de spreadsheet en de losstaande scanner.
Handmatig + alleen scanner
✕ De inventaris leeft in een spreadsheet die afdrijft van de build
✕ Licenties worden één keer beoordeeld, als het al gebeurt, zonder goedkeuringsspoor
✕ Scans draaien bij de release en vergeten de versie daarna
✕ Geen signaal wanneer een afhankelijkheid upstream wordt verlaten
✕ Bevindingen liggen in een rapport dat niemand aan een eigenaar toewijst
Met Interlynk
✓ Eén inventaris die bij elke build wordt bijgewerkt, over producten heen
✓ Licentiegoedkeuringsworkflow met bijgehouden verplichtingen
✓ Continue monitoring koppelt nieuwe CVE's aan uitgeleverde versies
✓ Onderhoudsstatus beoordeeld voor elke component
✓ Beleidsovertredingen doorgestuurd naar Jira, Linear en Slack
Open source management, beantwoord.
Wat is open-source-beheer?
Het betekent een nauwkeurige, actuele inventaris bijhouden van de open-sourcecomponenten in uw software en de bijbehorende risico's beheersen: licentieverplichtingen, bekende kwetsbaarheden en de onderhoudsstatus. Interlynk inventariseert componenten automatisch, toetst licenties aan een goedkeuringsworkflow, monitort nieuwe CVE's en markeert componenten die niet langer worden onderhouden.