Spring til hovedindhold

Produktet

Én kontrolleret vej fra det, I sender i produktion, til det bevis, I kan sende videre

Import, gennemgang, udgivelse og løbende ajourføring: Hvert trin styres af en gate, så den side, I udgiver, altid matcher det, der rent faktisk leveres. Her er hele forløbet.

Intet kan udgives, før det er bekræftet. Flag for copyleft og manglende notice kommer fra et katalog med over 700 licenser, ikke en “vi tror nok, det er fint”-knap. Sådan foregår en gennemgang i praksis →

Vil I gennemgå det sammen med os? Anmod om en livegennemgang →

01Input

Den læser det, I allerede genererer.

Forbind et repo, og oversigten følger med ved hver push. Ingen ny CI-pipeline, ingen ekstra scanner at konfigurere.

Eller upload de filer, I allerede har:

  • package-lock.json
  • pnpm-lock.yaml
  • yarn.lock
  • bun.lock
  • go.mod
  • Cargo.lock
  • + flere

14 formater på tværs af 9 økosystemer, inklusive upload af CycloneDX-SBOM'er.

acme/platformForbundet
main · Udgivetdevelop · Test
  • Automatisk synkroniseret ved push · for 3 timer siden
  • 4 afhængigheder tilføjet, 1 fjernet
  • Kommentar om afhængigheder postet på #482

Kommentarer på pull requests og merge requests er kun til orientering, intet spærrer jeres merge. SourceTrust læser lockfiles og SBOM'er, aldrig jeres kildekode.

02Hold jer ajour

I ved, siden er forældet, før jeres kunde gør.

Når den aktive oversigt afviger fra jeres sidst udgivne snapshot, flager projektet det. Licensversions-rådgivning advarer tydeligt, når en pakke skifter licens. Valgfri sikkerhedsovervågning holder øje med OSV-sikkerhedsvarsler kun for jeres eget team: Fund vises aldrig på den offentlige side.

  • Banneret på dashboardet og statusmærkerne navngiver præcis, hvad der har ændret sig siden den udgivne revision
  • En Changes-fane lister tilføjede, opdaterede og fjernede pakker, så løsningen er en gennemgang, ikke en efterforskning
  • Ét klik genudgiver, og publish-on-merge kan lukke løkken uden jer

Sådan fungerer afvigelsesdetektion

03I styrer, hvad der er synligt

Alle eksponeringskontroller

At udgive bevis betyder ikke at udgive alt.

Den største bekymring ved en offentlig compliance-side er eksponering. Hvert eneste lag af den er i jeres hænder.

  • Adgangskodebeskyt enhver side. Usynlig botbeskyttelse holder scrapere ude.
  • Indekseringsstyring pr. side holder sider ude af søgemaskiner
  • Lockfiles fortolkes i jeres browser før upload
  • Sårbarhedsfund forbliver kun for leverandøren, aldrig på den offentlige side
  • Skrivebeskyttede viewer- og finansroller, enterprise-SSO og valgfri tofaktorgodkendelse
  • Teamets gennemgangsnoter er interne og vises aldrig offentligt

Ét fastfrosset snapshot. Alle de formater, due diligence efterspørger.

Den hostede side og alle eksporter genereres fra det samme godkendte snapshot, med herkomst og den offentlige URL indbygget. De kan ikke være uenige.

  • /acme/platform

    Hostet attestationsside

    Brandede, uforanderlige snapshots med revisionshistorik. Valgfrit eget domæne.

  • NOTICE

    Attribution-filer

    THIRD_PARTY_LICENSES.md og NOTICE for det, der leveres i artefaktet.

  • SPDX

    Maskinlæsbar

    CycloneDX, SPDX, JSON, CSV og plist til værktøjer og portaler.

  • PDF

    Brandet PDF

    Et rent oplysningsdokument, der kan vedhæftes ethvert spørgeskema.

Se hele forløbet på et rigtigt projekt.

Opret et projekt, importer jeres oversigt, og gennemgå den, helt gratis. I betaler først, når I udgiver.

Ubegrænset antal medlemmer inkluderet på ethvert projekt.Se priser →

Cookies på sourcetrust.dev

Vi bruger nødvendige cookies af hensyn til sikkerhed, herunder til at forhindre misbrug af vores sitescan og formularen til anmodning om en livegennemgang. Med din tilladelse bruger vi også valgfri analyse og diagnostik (Google Tag Manager på denne side, og Sentry browser-SDK'en i SourceTrust-programmet, når den er konfigureret). Se vores cookiepolitik.