Spring til hovedindhold

0207GitHub · GitLab · Azure DevOps

Oversigt, der følger jeres repository

Forbind et repo, automatisk import ved push, og hold oversigterne for Udgivet- og Test-branches adskilt, før købere ser noget som helst.

Sidst opdateret: 2. juli 2026

Publish on merge

Merge jeres ændring. Jeres compliance-side opdaterer sig selv.

Forbind et repository én gang. Hver push til den overvågede branch genimporterer ændringer i afhængigheder, sikre licenser godkender sig selv, og når en merge lander på jeres production-branch, kan attestationssiden genudgive sig selv. Ingen mennesker skal huske noget som helst.

  • Kommentarer på pull requests eller merge requests lister ændringer i afhængigheder med deep links til hver gennemgang, og blokerer aldrig en merge
  • Udgivet- plus Test-branch-pladser: Undersøg nye afhængigheder på develop, før de når siden
  • Monorepos er velkomne: Hver lockfile i repoet importeres til én oversigt, JS side om side med Python og Go
  • Intet repo forbundet? Manuelle uploads driver den samme oversigt, gennemgangsproces og side

Sådan lukker afvigelsesdetektion løkken

Publish on merge

Repository-synkronisering

Oversigt, der følger dit repo. Ingen manuel genupload.

Forbind ét repository pr. projekt, på GitHub, GitLab eller Azure DevOps. Når nogen pusher til en overvåget branch, henter SourceTrust lockfilen, importerer nye og opdaterede afhængigheder automatisk og markerer dem som klar til gennemgang. Der er ikke noget separat preview- eller apply-trin.

  • Forbindelse via app eller token

    Installer SourceTrusts GitHub App, eller forbind GitLab eller Azure DevOps med et adgangstoken. Vælg et repository, og vælg hvilke branches der skal overvåges. Manuel filupload er deaktiveret for forbundne projekter, så oversigten altid matcher det tilknyttede repo.

    Push til main → nye pakker dukker op i jeres gennemgangskø inden for få minutter.

  • Udgivet- og Test-branches

    Hvert forbundet projekt overvåger som standard to branches. Oversigten for Udgivet-branchen er det, I udgiver til købere. Test-branchen har sin egen oversigt til at gennemgå ændringer, før de når produktion.

    Gennemgå på develop, udgiv fra main, uden at blande forpligtelserne sammen.

  • Overførsel af godkendt gennemgang

    Når godkendt Test-arbejde merges ind i Udgivet, kopieres gennemgåede pakker automatisk over. Valgfri publish-on-merge kan udløse et nyt attestations-snapshot, når merge'et er gennemført.

    Jura godkender på en feature-branch. Udgivelse til produktion forbliver spærret med en gate, indtil merge.

  • Gennemgangskommentarer om afhængigheder

    Pull requests og merge requests kan modtage informative kommentarer, der sammenligner base- og head-lockfiles. Ændringer i oversigten sker kun ved push til overvågede branches, ikke ved hver gennemgangskommentar.

    Engineering ser, hvad der er ændret, før merge. Compliance ser den samme diff i appen.

  • Automatisk fundne lockfiles

    Repo-synkronisering finder lockfiles rekursivt gennem hele repositoryet, inklusive monorepo-underkataloger: npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod) og mere. CycloneDX-SBOM'er uploades manuelt eller via en angivet lockfile-sti.

Ekstra overvågede branches

Hvert aktivt projekt inkluderer to overvågede branches (Udgivet + Test), på GitHub, GitLab eller Azure DevOps. Har I brug for flere? Tilføj ekstra branch-pladser til $5/md. eller $50/år pr. plads ud over de to inkluderede.

Stop med at sende i produktion på antagelser

Kortlæg jeres forpligtelser før næste udgivelse

Opsæt et projekt for hvert repo, gennemgå jeres forpligtelser, udgiv når I er klar, og hold registreringen på linje med hver udgivelse. Download licens- og attribution-filer, når engineering har brug for dem, med pipeline-tjek, så den næste opdatering ikke gør det, I allerede har godkendt, til intet. Jeres SOC-rapport er ikke en erstatning.

Ikke klar til at starte endnu? View pricing

Cookies på sourcetrust.dev

Vi bruger nødvendige cookies af hensyn til sikkerhed, herunder til at forhindre misbrug af vores sitescan og formularen til anmodning om en livegennemgang. Med din tilladelse bruger vi også valgfri analyse og diagnostik (Google Tag Manager på denne side, og Sentry browser-SDK'en i SourceTrust-programmet, når den er konfigureret). Se vores cookiepolitik.