Zum Hauptinhalt springen

0607Monitoring

Compliant bleiben, während sich Abhängigkeiten ändern

Sichtbarkeit von Publish-Drift, Lizenzversions-Advisory, automatischer Repository-Sync und optionales Security-Monitoring nur für Anbieter.

Zuletzt aktualisiert: 2. Juli 2026

Drift-Erkennung

Eine veraltete Compliance-Seite ist ein Risiko. Diese hier verrät sich selbst.

Wenn sich Ihr Bestand von dem entfernt, was Käufer sehen können, sagt SourceTrust das: ein Dashboard-Banner, projektbezogene Status-Pills und ein Änderungen-Tab, der genau auflistet, was sich verändert hat. Veröffentlichen räumt das aus, und Auto-Sync plus Publish-on-Merge können den Kreis ganz ohne Sie schließen.

  • Ihre öffentliche Seite ist veraltet: Der Banner nennt die veraltete Revision und was sich seitdem geändert hat
  • Status-Pills bei jedem Projekt: Veröffentlicht und aktuell, oder n Änderungen seit Rev. 12
  • Der Änderungen-Tab listet neue, aktualisierte und entfernte Pakete seit dem veröffentlichten Snapshot auf

Publish-on-Merge schließt den Kreis

Security-Monitoring, nur für Anbieter

Erfahren Sie von der CVE, bevor Ihr Käufer es tut. Privat.

Ein Add-on prüft jede Abhängigkeit täglich sowie bei jedem Sync, Import und jeder Veröffentlichung gegen OSV.dev und die GitHub Advisory Database. Funde sind bewusst ausschließlich für Anbieter: Sie erscheinen nie auf Ihrer öffentlichen Seite, weil eine Compliance-Seite nicht zugleich als Schwachstellenkarte dienen sollte.

  • Live-Pakete zuerst markiert

    Advisories zu Paketen in Ihrer veröffentlichten Revision tragen ein „In Produktion live“-Tag und einen Schweregrad, sodass die Triage dort beginnt, wo das Risiko real ist.

    Produktion (live): 2 Advisories

  • Warn-E-Mails mit Substanz, nicht mit Rauschen

    Empfänger erfahren nur von neuen oder hochgestuften kritischen und hohen Funden bei Live-Paketen, nie von jedem einzelnen Scan. Ein Deep Link führt direkt zum Security-Tab.

  • Warnungen zum Review-Zeitpunkt

    Bei privaten Repositories mit dem Add-on warnt der Review-Kommentar vor bekannten Schwachstellen in genau den Versionen, die die Änderung einführt, noch vor dem Merge.

  • Nie auf der öffentlichen Seite

    Käufer sehen Ihren Lizenzstatus, nicht Ihre offenen Funde. Security bleibt zwischen Ihnen und Ihrem Team.

Liefern Sie nicht länger auf Verdacht aus

Erfassen Sie Ihre Pflichten vor dem nächsten Release

Legen Sie ein Projekt für jedes Repository an, prüfen Sie Ihre Pflichten, veröffentlichen Sie, wenn Sie bereit sind, und halten Sie den Nachweis bei jedem Release aktuell. Laden Sie Lizenz- und Namensnennungsdateien herunter, wenn Engineering sie braucht, mit Pipeline-Prüfungen, damit das nächste Update nicht zunichtemacht, was Sie bereits freigegeben haben. Ihr SOC-Bericht ist kein Ersatz.

Noch nicht bereit anzufangen? View pricing

Cookies auf sourcetrust.dev

Wir verwenden essenzielle Cookies für die Sicherheit, einschließlich der Missbrauchsprävention bei unserem Website-Scan und dem Anfrageformular für Live-Demos. Mit Ihrer Einwilligung nutzen wir außerdem optionale Analyse und Diagnostik (Google Tag Manager auf dieser Website und das Sentry-Browser-SDK in der SourceTrust-Anwendung, sofern konfiguriert). Siehe unsere Cookie-Richtlinie.