Ekstra overvågede branches
Hvert aktivt projekt inkluderer to overvågede branches (Udgivet + Test), på GitHub, GitLab eller Azure DevOps. Har I brug for flere? Tilføj ekstra branch-pladser til $5/md. eller $50/år pr. plads ud over de to inkluderede.
0207GitHub · GitLab · Azure DevOps
Forbind et repo, automatisk import ved push, og hold oversigterne for Udgivet- og Test-branches adskilt, før købere ser noget som helst.
Sidst opdateret: 2. juli 2026
Publish on merge
Forbind et repository én gang. Hver push til den overvågede branch genimporterer ændringer i afhængigheder, sikre licenser godkender sig selv, og når en merge lander på jeres production-branch, kan attestationssiden genudgive sig selv. Ingen mennesker skal huske noget som helst.
Repository-synkronisering
Forbind ét repository pr. projekt, på GitHub, GitLab eller Azure DevOps. Når nogen pusher til en overvåget branch, henter SourceTrust lockfilen, importerer nye og opdaterede afhængigheder automatisk og markerer dem som klar til gennemgang. Der er ikke noget separat preview- eller apply-trin.
Installer SourceTrusts GitHub App, eller forbind GitLab eller Azure DevOps med et adgangstoken. Vælg et repository, og vælg hvilke branches der skal overvåges. Manuel filupload er deaktiveret for forbundne projekter, så oversigten altid matcher det tilknyttede repo.
Push til main → nye pakker dukker op i jeres gennemgangskø inden for få minutter.
Hvert forbundet projekt overvåger som standard to branches. Oversigten for Udgivet-branchen er det, I udgiver til købere. Test-branchen har sin egen oversigt til at gennemgå ændringer, før de når produktion.
Gennemgå på develop, udgiv fra main, uden at blande forpligtelserne sammen.
Når godkendt Test-arbejde merges ind i Udgivet, kopieres gennemgåede pakker automatisk over. Valgfri publish-on-merge kan udløse et nyt attestations-snapshot, når merge'et er gennemført.
Jura godkender på en feature-branch. Udgivelse til produktion forbliver spærret med en gate, indtil merge.
Pull requests og merge requests kan modtage informative kommentarer, der sammenligner base- og head-lockfiles. Ændringer i oversigten sker kun ved push til overvågede branches, ikke ved hver gennemgangskommentar.
Engineering ser, hvad der er ændret, før merge. Compliance ser den samme diff i appen.
Repo-synkronisering finder lockfiles rekursivt gennem hele repositoryet, inklusive monorepo-underkataloger: npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod) og mere. CycloneDX-SBOM'er uploades manuelt eller via en angivet lockfile-sti.
Hvert aktivt projekt inkluderer to overvågede branches (Udgivet + Test), på GitHub, GitLab eller Azure DevOps. Har I brug for flere? Tilføj ekstra branch-pladser til $5/md. eller $50/år pr. plads ud over de to inkluderede.
Stop med at sende i produktion på antagelser
Opsæt et projekt for hvert repo, gennemgå jeres forpligtelser, udgiv når I er klar, og hold registreringen på linje med hver udgivelse. Download licens- og attribution-filer, når engineering har brug for dem, med pipeline-tjek, så den næste opdatering ikke gør det, I allerede har godkendt, til intet. Jeres SOC-rapport er ikke en erstatning.
Ikke klar til at starte endnu? View pricing
Cookies på sourcetrust.dev
Vi bruger nødvendige cookies af hensyn til sikkerhed, herunder til at forhindre misbrug af vores sitescan og formularen til anmodning om en livegennemgang. Med din tilladelse bruger vi også valgfri analyse og diagnostik (Google Tag Manager på denne side, og Sentry browser-SDK'en i SourceTrust-programmet, når den er konfigureret). Se vores cookiepolitik.