Состав подключённых библиотек устанавливается достаточно надёжно. Источников два: описание сборки, где зависимости — то есть подключённые библиотеки — перечислены с координатами и версиями, и сама сборка, внутрь которой библиотеки часто включаются целиком. Эксперт сверяет оба источника, разворачивает зависимости, подключённые не напрямую, а через другие библиотеки, и сопоставляет найденное с текстами условий использования и уведомлениями, вошедшими в поставку. Если при сборке формировалась машиночитаемая ведомость состава программного обеспечения, её тоже используют.
Результат — перечень компонентов с версиями и заявленными условиями и описание того, как компонент попал в продукт: подключён из внешнего хранилища, включён в сборку, скопирован в исходный код. Когда библиотеку включили в сборку с переименованием пакетов, контрольные суммы классов уже не совпадут с эталонными, и её опознают сопоставлением структуры и содержимого классов с исходной версией. Если поставлен вопрос об уязвимостях, отмечают опубликованные записи для указанных версий — но запись об уязвимости библиотеки ещё не означает, что уязвимо само приложение.
Правовую оценку эксперт не даёт: соблюдены ли условия лицензии и какие последствия из этого следуют, определяет суд.