Saltar al contenido principal

GitHub · GitLab · Azure DevOps

Mantén tu inventario sincronizado.

Importa cambios en las dependencias con cada push. Revisa en Testing; publica desde Published.

01Sincronización de repositorios

Conectar tu repositorio

Instala la GitHub App de SourceTrust, o conecta GitLab o Azure DevOps con un token de acceso. Elige un repositorio y decide qué ramas vigilar: la subida manual de archivos se desactiva en los proyectos conectados, para que el inventario siempre coincida con el repositorio enlazado.

Cómo funciona la sincronización

Conecta un repositorio por proyecto, en GitHub, GitLab o Azure DevOps. Cuando alguien hace push a una rama vigilada, SourceTrust obtiene el lockfile, importa automáticamente las dependencias nuevas y actualizadas, y las marca como pendientes de revisión. No hay un paso separado de vista previa o aplicación.

Lockfiles detectados automáticamente

La sincronización del repositorio detecta lockfiles de forma recursiva en todo el repositorio, incluidos los subdirectorios de monorepos: npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod) y más. Los SBOM de CycloneDX se suben manualmente o mediante una ruta de lockfile explícita.

Ejemplo ilustrativo01 / Importar
GitHubGitLabAzure DevOps
acme/platformConectado
  • web/package-lock.json
  • api/uv.lock
  • services/go.sum

Push a main → los paquetes nuevos aparecen en tu cola de revisión en minutos.

02Revisar

Revisa antes de lanzar.

Cada proyecto conectado vigila dos ramas por defecto. El inventario de la rama Publicado es lo que publicas para los compradores. La rama Prueba es un inventario separado para revisar cambios antes de que lleguen a producción.

developPrueba
mainPublicado
Comentarios de revisión de dependencias

Los pull requests y merge requests pueden recibir comentarios informativos que comparan los lockfiles base y head. Los cambios de inventario solo ocurren en los push a las ramas vigiladas, no en cada comentario de revisión.

Los comentarios de pull request o merge request listan los cambios de dependencias con enlaces directos a cada revisión, y nunca bloquean un merge

Ejemplo ilustrativo02 / Revisar
Bump charting-lib to 2.0.0#482
web/package-lock.json

charting-lib 1.4.2

charting-lib 2.0.0

Cambios de dependencias

Revisa las licencias y obligaciones antes de fusionar.

SourceTrust · bot

03Automatización

Publica al fusionar.

Cuando está activada, la publicación al fusionar actualiza tu página después de superar los controles de revisión.

Cuando el trabajo aprobado en Prueba se fusiona en Publicado, los paquetes revisados se copian automáticamente. La publicación al fusionar, opcional, puede generar una nueva instantánea de atestación cuando se completa el merge.

Aprobar automáticamente los valores seguros

Licencia segura con texto verificado: aprobar sin despertar a una persona.

Cómo la detección de deriva cierra el ciclo
Ejemplo ilustrativo03 / Publicar
Fusionado en main#482
A
Acme Platform

sourcetrust.app/acme/platform

Publicado · rev. 8

publicar al fusionar

charting-lib2.0.0MIT
Historial de revisiones07 08

Empieza con los archivos que ya tienes.

Gratis para importar y revisar. No se necesita tarjeta de crédito.

Empieza gratis

Cookies en sourcetrust.dev

Usamos cookies esenciales por motivos de seguridad, incluida la prevención de abusos en nuestro análisis del sitio y en el formulario de solicitud de demostración. Con tu permiso, también usamos analítica y diagnósticos opcionales (Google Tag Manager en este sitio y el SDK de navegador de Sentry en la aplicación SourceTrust cuando esté configurado). Consulta nuestra política de cookies.