Saltar al contenido principal

0207GitHub · GitLab · Azure DevOps

Un inventario que sigue a tu repositorio

Conecta un repositorio, importa automáticamente en cada push y mantén separados los inventarios de las ramas Publicado y Prueba antes de que los compradores vean nada.

Última actualización: 2 de julio de 2026

Publicar al fusionar

Fusiona tu cambio. Tu página de cumplimiento se actualiza sola.

Conecta un repositorio una vez. Cada push a la rama vigilada vuelve a importar los cambios de dependencias, las licencias seguras se aprueban solas, y cuando un merge llega a tu rama de producción, la página de atestación puede volver a publicarse por sí sola. Nadie tiene que acordarse de nada.

  • Los comentarios de pull request o merge request listan los cambios de dependencias con enlaces directos a cada revisión, y nunca bloquean un merge
  • Plazas de rama Publicado más Prueba: examina las nuevas dependencias en develop antes de que lleguen a la página
  • Los monorepos son bienvenidos: cada lockfile del repositorio se importa en un solo inventario, JS junto a Python junto a Go
  • ¿Sin repositorio conectado? Las subidas manuales alimentan el mismo inventario, el mismo flujo de revisión y la misma página

Cómo la detección de deriva cierra el ciclo

Publicar al fusionar

Sincronización de repositorios

Un inventario que sigue a tu repositorio; sin volver a subir nada manualmente

Conecta un repositorio por proyecto, en GitHub, GitLab o Azure DevOps. Cuando alguien hace push a una rama vigilada, SourceTrust obtiene el lockfile, importa automáticamente las dependencias nuevas y actualizadas, y las marca como pendientes de revisión. No hay un paso separado de vista previa o aplicación.

  • Conexión con App o token

    Instala la GitHub App de SourceTrust, o conecta GitLab o Azure DevOps con un token de acceso. Elige un repositorio y decide qué ramas vigilar: la subida manual de archivos se desactiva en los proyectos conectados, para que el inventario siempre coincida con el repositorio enlazado.

    Push a main → los paquetes nuevos aparecen en tu cola de revisión en minutos.

  • Ramas Publicado y Prueba

    Cada proyecto conectado vigila dos ramas por defecto. El inventario de la rama Publicado es lo que publicas para los compradores. La rama Prueba es un inventario separado para revisar cambios antes de que lleguen a producción.

    Revisa en develop, publica desde main, sin mezclar obligaciones.

  • Promoción de la revisión al fusionar

    Cuando el trabajo aprobado en Prueba se fusiona en Publicado, los paquetes revisados se copian automáticamente. La publicación al fusionar, opcional, puede generar una nueva instantánea de atestación cuando se completa el merge.

    Legal aprueba en una rama de función; la publicación en producción permanece bloqueada hasta el merge.

  • Comentarios de revisión de dependencias

    Los pull requests y merge requests pueden recibir comentarios informativos que comparan los lockfiles base y head. Los cambios de inventario solo ocurren en los push a las ramas vigiladas, no en cada comentario de revisión.

    Ingeniería ve qué cambió antes del merge; cumplimiento ve el mismo diff en la app.

  • Lockfiles detectados automáticamente

    La sincronización del repositorio detecta lockfiles de forma recursiva en todo el repositorio, incluidos los subdirectorios de monorepos: npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod) y más. Los SBOM de CycloneDX se suben manualmente o mediante una ruta de lockfile explícita.

Ramas vigiladas adicionales

Cada proyecto activo incluye dos ramas vigiladas (Publicado + Prueba), en GitHub, GitLab o Azure DevOps. ¿Necesitas más? Añade plazas de rama adicionales por 5 $/mes o 50 $/año por plaza más allá de las dos incluidas.

Deja de distribuir a base de suposiciones

Mapea tus obligaciones antes de la próxima versión

Configura un proyecto por cada repositorio, revisa tus obligaciones, publica cuando estés listo y mantén el registro alineado con cada versión. Descarga los archivos de licencia y atribución cuando ingeniería los necesite, con comprobaciones de pipeline para que la próxima actualización no deshaga lo que ya aprobaste. Tu informe SOC no es un sustituto.

¿Todavía no estás listo para empezar? View pricing

Cookies en sourcetrust.dev

Usamos cookies esenciales por motivos de seguridad, incluida la prevención de abusos en nuestro análisis del sitio y en el formulario de solicitud de demostración. Con tu permiso, también usamos analítica y diagnósticos opcionales (Google Tag Manager en este sitio y el SDK de navegador de Sentry en la aplicación SourceTrust cuando esté configurado). Consulta nuestra política de cookies.