Zum Hauptinhalt springen

GitHub · GitLab · Azure DevOps

Halten Sie Ihr Inventar synchron.

Importieren Sie Änderungen an Abhängigkeiten bei jedem Push. Prüfen Sie in Testing; veröffentlichen Sie aus Published.

01Repository-Sync

Repository verbinden

Installieren Sie die GitHub-App von SourceTrust oder verbinden Sie GitLab oder Azure DevOps mit einem Zugriffstoken. Wählen Sie ein Repository und die zu überwachenden Branches. Der manuelle Datei-Upload ist für verbundene Projekte deaktiviert, damit der Bestand immer dem verknüpften Repository entspricht.

Synchronisierungsverhalten

Verbinden Sie pro Projekt ein Repository auf GitHub, GitLab oder Azure DevOps. Sobald jemand Änderungen in einen überwachten Branch einspielt, ruft SourceTrust das Lockfile ab, importiert neue und aktualisierte Abhängigkeiten automatisch und markiert sie zur Prüfung. Ein separater Schritt für Vorschau oder Übernahme entfällt.

Lockfiles automatisch finden

Der Repository-Sync findet Lockfiles rekursiv im gesamten Repository, einschließlich Monorepo-Unterverzeichnissen: npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod) und weitere. CycloneDX-SBOMs werden manuell oder über einen expliziten Lockfile-Pfad hochgeladen.

Beispiel zur Veranschaulichung01 / Import
GitHubGitLabAzure DevOps
acme/platformVerbunden
  • web/package-lock.json
  • api/uv.lock
  • services/go.sum

Push auf main → neue Pakete erscheinen innerhalb von Minuten in Ihrer Prüfliste.

02Prüfung

Vor der Veröffentlichung prüfen.

Jedes verbundene Projekt überwacht standardmäßig zwei Branches. Der Bestand des Branches Veröffentlicht wird für Käufer veröffentlicht. Der Test-Branch hat einen eigenen Bestand, damit Sie Änderungen vor der Produktion prüfen können.

developTest
mainVeröffentlicht
Kommentare zu Abhängigkeiten

Pull Requests und Merge Requests können informative Kommentare erhalten, die Lockfiles vor und nach der Änderung vergleichen. Der Bestand ändert sich nur bei Änderungen an überwachten Branches, nicht bei jedem Kommentar.

Kommentare zu Pull Requests oder Merge Requests listen geänderte Abhängigkeiten mit direkten Links zu jeder Prüfung auf. Sie blockieren keine Zusammenführung

Beispiel zur Veranschaulichung02 / Prüfung
Bump charting-lib to 2.0.0#482
web/package-lock.json

charting-lib 1.4.2

charting-lib 2.0.0

Abhängigkeitsänderungen

Prüfen Sie Lizenzen und Pflichten vor dem Merge.

SourceTrust · Bot

03Automatisierung

Beim Merge veröffentlichen.

Wenn aktiviert, aktualisiert die Veröffentlichung beim Merge Ihre Seite, sobald die Prüfanforderungen erfüllt sind.

Wenn geprüfte Arbeit aus dem Test-Branch in den Branch Veröffentlicht zusammengeführt wird, werden die geprüften Pakete automatisch übernommen. Die optionale automatische Veröffentlichung kann danach eine neue Version der Attestierungsseite erstellen.

Unbedenkliche Standardfälle automatisch freigeben

Unbedenkliche Lizenz mit verifiziertem Text: Freigabe, ohne dass jemand eingreifen muss.

Wie die Drift-Erkennung den Kreis schließt
Beispiel zur Veranschaulichung03 / Veröffentlichen
In main gemergt#482
A
Acme Platform

sourcetrust.app/acme/platform

Veröffentlicht · Rev. 8

Publish-on-Merge

charting-lib2.0.0MIT
Revisionsverlauf07 08

Beginnen Sie mit den Dateien, die Sie bereits haben.

Kostenloser Import und Überprüfung. Keine Kreditkarte erforderlich.

Kostenlos starten

Cookies auf sourcetrust.dev

Wir verwenden essenzielle Cookies für die Sicherheit, einschließlich der Missbrauchsprävention bei unserem Website-Scan und dem Anfrageformular für Live-Demos. Mit Ihrer Einwilligung nutzen wir außerdem optionale Analyse und Diagnostik (Google Tag Manager auf dieser Website und das Sentry-Browser-SDK in der SourceTrust-Anwendung, sofern konfiguriert). Siehe unsere Cookie-Richtlinie.