0607Monitoring
Compliant bleiben, während sich Abhängigkeiten ändern
Sichtbarkeit von Publish-Drift, Lizenzversions-Advisory, automatischer Repository-Sync und optionales Security-Monitoring nur für Anbieter.
Zuletzt aktualisiert: 2. Juli 2026
Drift-Erkennung
Eine veraltete Compliance-Seite ist ein Risiko. Diese hier verrät sich selbst.
Wenn sich Ihr Bestand von dem entfernt, was Käufer sehen können, sagt SourceTrust das: ein Dashboard-Banner, projektbezogene Status-Pills und ein Änderungen-Tab, der genau auflistet, was sich verändert hat. Veröffentlichen räumt das aus, und Auto-Sync plus Publish-on-Merge können den Kreis ganz ohne Sie schließen.
- Ihre öffentliche Seite ist veraltet: Der Banner nennt die veraltete Revision und was sich seitdem geändert hat
- Status-Pills bei jedem Projekt: Veröffentlicht und aktuell, oder n Änderungen seit Rev. 12
- Der Änderungen-Tab listet neue, aktualisierte und entfernte Pakete seit dem veröffentlichten Snapshot auf
Security-Monitoring, nur für Anbieter
Erfahren Sie von der CVE, bevor Ihr Käufer es tut. Privat.
Ein Add-on prüft jede Abhängigkeit täglich sowie bei jedem Sync, Import und jeder Veröffentlichung gegen OSV.dev und die GitHub Advisory Database. Funde sind bewusst ausschließlich für Anbieter: Sie erscheinen nie auf Ihrer öffentlichen Seite, weil eine Compliance-Seite nicht zugleich als Schwachstellenkarte dienen sollte.
Live-Pakete zuerst markiert
Advisories zu Paketen in Ihrer veröffentlichten Revision tragen ein „In Produktion live“-Tag und einen Schweregrad, sodass die Triage dort beginnt, wo das Risiko real ist.
Produktion (live): 2 Advisories
Warn-E-Mails mit Substanz, nicht mit Rauschen
Empfänger erfahren nur von neuen oder hochgestuften kritischen und hohen Funden bei Live-Paketen, nie von jedem einzelnen Scan. Ein Deep Link führt direkt zum Security-Tab.
Warnungen zum Review-Zeitpunkt
Bei privaten Repositories mit dem Add-on warnt der Review-Kommentar vor bekannten Schwachstellen in genau den Versionen, die die Änderung einführt, noch vor dem Merge.
Nie auf der öffentlichen Seite
Käufer sehen Ihren Lizenzstatus, nicht Ihre offenen Funde. Security bleibt zwischen Ihnen und Ihrem Team.
Liefern Sie nicht länger auf Verdacht aus
Erfassen Sie Ihre Pflichten vor dem nächsten Release
Legen Sie ein Projekt für jedes Repository an, prüfen Sie Ihre Pflichten, veröffentlichen Sie, wenn Sie bereit sind, und halten Sie den Nachweis bei jedem Release aktuell. Laden Sie Lizenz- und Namensnennungsdateien herunter, wenn Engineering sie braucht, mit Pipeline-Prüfungen, damit das nächste Update nicht zunichtemacht, was Sie bereits freigegeben haben. Ihr SOC-Bericht ist kein Ersatz.
Noch nicht bereit anzufangen? View pricing