GitHub · GitLab · Azure DevOps
Mantén tu inventario sincronizado.
Importa cambios en las dependencias con cada push. Revisa en Testing; publica desde Published.
01Sincronización de repositorios
Conectar tu repositorio
Instala la GitHub App de SourceTrust, o conecta GitLab o Azure DevOps con un token de acceso. Elige un repositorio y decide qué ramas vigilar: la subida manual de archivos se desactiva en los proyectos conectados, para que el inventario siempre coincida con el repositorio enlazado.
Cómo funciona la sincronización
Conecta un repositorio por proyecto, en GitHub, GitLab o Azure DevOps. Cuando alguien hace push a una rama vigilada, SourceTrust obtiene el lockfile, importa automáticamente las dependencias nuevas y actualizadas, y las marca como pendientes de revisión. No hay un paso separado de vista previa o aplicación.
Lockfiles detectados automáticamente
La sincronización del repositorio detecta lockfiles de forma recursiva en todo el repositorio, incluidos los subdirectorios de monorepos: npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod) y más. Los SBOM de CycloneDX se suben manualmente o mediante una ruta de lockfile explícita.
web/package-lock.jsonapi/uv.lockservices/go.sum
Push a main → los paquetes nuevos aparecen en tu cola de revisión en minutos.
02Revisar
Revisa antes de lanzar.
Cada proyecto conectado vigila dos ramas por defecto. El inventario de la rama Publicado es lo que publicas para los compradores. La rama Prueba es un inventario separado para revisar cambios antes de que lleguen a producción.
developPruebamainPublicadoComentarios de revisión de dependencias
Los pull requests y merge requests pueden recibir comentarios informativos que comparan los lockfiles base y head. Los cambios de inventario solo ocurren en los push a las ramas vigiladas, no en cada comentario de revisión.
Los comentarios de pull request o merge request listan los cambios de dependencias con enlaces directos a cada revisión, y nunca bloquean un merge
#482web/package-lock.jsoncharting-lib 1.4.2
charting-lib 2.0.0
03Automatización
Publica al fusionar.
Cuando está activada, la publicación al fusionar actualiza tu página después de superar los controles de revisión.
Cuando el trabajo aprobado en Prueba se fusiona en Publicado, los paquetes revisados se copian automáticamente. La publicación al fusionar, opcional, puede generar una nueva instantánea de atestación cuando se completa el merge.
Aprobar automáticamente los valores seguros
Licencia segura con texto verificado: aprobar sin despertar a una persona.
#482sourcetrust.app/acme/platform
publicar al fusionar
charting-lib2.0.0MITEmpieza con los archivos que ya tienes.
Gratis para importar y revisar. No se necesita tarjeta de crédito.

Revisa las licencias y obligaciones antes de fusionar.
SourceTrust · bot