GitHub · GitLab · Azure DevOps
Halten Sie Ihr Inventar synchron.
Importieren Sie Änderungen an Abhängigkeiten bei jedem Push. Prüfen Sie in Testing; veröffentlichen Sie aus Published.
01Repository-Sync
Repository verbinden
Installieren Sie die GitHub-App von SourceTrust oder verbinden Sie GitLab oder Azure DevOps mit einem Zugriffstoken. Wählen Sie ein Repository und die zu überwachenden Branches. Der manuelle Datei-Upload ist für verbundene Projekte deaktiviert, damit der Bestand immer dem verknüpften Repository entspricht.
Synchronisierungsverhalten
Verbinden Sie pro Projekt ein Repository auf GitHub, GitLab oder Azure DevOps. Sobald jemand Änderungen in einen überwachten Branch einspielt, ruft SourceTrust das Lockfile ab, importiert neue und aktualisierte Abhängigkeiten automatisch und markiert sie zur Prüfung. Ein separater Schritt für Vorschau oder Übernahme entfällt.
Lockfiles automatisch finden
Der Repository-Sync findet Lockfiles rekursiv im gesamten Repository, einschließlich Monorepo-Unterverzeichnissen: npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod) und weitere. CycloneDX-SBOMs werden manuell oder über einen expliziten Lockfile-Pfad hochgeladen.
web/package-lock.jsonapi/uv.lockservices/go.sum
Push auf main → neue Pakete erscheinen innerhalb von Minuten in Ihrer Prüfliste.
02Prüfung
Vor der Veröffentlichung prüfen.
Jedes verbundene Projekt überwacht standardmäßig zwei Branches. Der Bestand des Branches Veröffentlicht wird für Käufer veröffentlicht. Der Test-Branch hat einen eigenen Bestand, damit Sie Änderungen vor der Produktion prüfen können.
developTestmainVeröffentlichtKommentare zu Abhängigkeiten
Pull Requests und Merge Requests können informative Kommentare erhalten, die Lockfiles vor und nach der Änderung vergleichen. Der Bestand ändert sich nur bei Änderungen an überwachten Branches, nicht bei jedem Kommentar.
Kommentare zu Pull Requests oder Merge Requests listen geänderte Abhängigkeiten mit direkten Links zu jeder Prüfung auf. Sie blockieren keine Zusammenführung
#482web/package-lock.jsoncharting-lib 1.4.2
charting-lib 2.0.0
03Automatisierung
Beim Merge veröffentlichen.
Wenn aktiviert, aktualisiert die Veröffentlichung beim Merge Ihre Seite, sobald die Prüfanforderungen erfüllt sind.
Wenn geprüfte Arbeit aus dem Test-Branch in den Branch Veröffentlicht zusammengeführt wird, werden die geprüften Pakete automatisch übernommen. Die optionale automatische Veröffentlichung kann danach eine neue Version der Attestierungsseite erstellen.
Unbedenkliche Standardfälle automatisch freigeben
Unbedenkliche Lizenz mit verifiziertem Text: Freigabe, ohne dass jemand eingreifen muss.
#482sourcetrust.app/acme/platform
Publish-on-Merge
charting-lib2.0.0MITBeginnen Sie mit den Dateien, die Sie bereits haben.
Kostenloser Import und Überprüfung. Keine Kreditkarte erforderlich.

Prüfen Sie Lizenzen und Pflichten vor dem Merge.
SourceTrust · Bot