Ramas vigiladas adicionales
Cada proyecto activo incluye dos ramas vigiladas (Publicado + Prueba), en GitHub, GitLab o Azure DevOps. ¿Necesitas más? Añade plazas de rama adicionales por 5 $/mes o 50 $/año por plaza más allá de las dos incluidas.
0207GitHub · GitLab · Azure DevOps
Conecta un repositorio, importa automáticamente en cada push y mantén separados los inventarios de las ramas Publicado y Prueba antes de que los compradores vean nada.
Última actualización: 2 de julio de 2026
Publicar al fusionar
Conecta un repositorio una vez. Cada push a la rama vigilada vuelve a importar los cambios de dependencias, las licencias seguras se aprueban solas, y cuando un merge llega a tu rama de producción, la página de atestación puede volver a publicarse por sí sola. Nadie tiene que acordarse de nada.
Sincronización de repositorios
Conecta un repositorio por proyecto, en GitHub, GitLab o Azure DevOps. Cuando alguien hace push a una rama vigilada, SourceTrust obtiene el lockfile, importa automáticamente las dependencias nuevas y actualizadas, y las marca como pendientes de revisión. No hay un paso separado de vista previa o aplicación.
Instala la GitHub App de SourceTrust, o conecta GitLab o Azure DevOps con un token de acceso. Elige un repositorio y decide qué ramas vigilar: la subida manual de archivos se desactiva en los proyectos conectados, para que el inventario siempre coincida con el repositorio enlazado.
Push a main → los paquetes nuevos aparecen en tu cola de revisión en minutos.
Cada proyecto conectado vigila dos ramas por defecto. El inventario de la rama Publicado es lo que publicas para los compradores. La rama Prueba es un inventario separado para revisar cambios antes de que lleguen a producción.
Revisa en develop, publica desde main, sin mezclar obligaciones.
Cuando el trabajo aprobado en Prueba se fusiona en Publicado, los paquetes revisados se copian automáticamente. La publicación al fusionar, opcional, puede generar una nueva instantánea de atestación cuando se completa el merge.
Legal aprueba en una rama de función; la publicación en producción permanece bloqueada hasta el merge.
Los pull requests y merge requests pueden recibir comentarios informativos que comparan los lockfiles base y head. Los cambios de inventario solo ocurren en los push a las ramas vigiladas, no en cada comentario de revisión.
Ingeniería ve qué cambió antes del merge; cumplimiento ve el mismo diff en la app.
La sincronización del repositorio detecta lockfiles de forma recursiva en todo el repositorio, incluidos los subdirectorios de monorepos: npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod) y más. Los SBOM de CycloneDX se suben manualmente o mediante una ruta de lockfile explícita.
Cada proyecto activo incluye dos ramas vigiladas (Publicado + Prueba), en GitHub, GitLab o Azure DevOps. ¿Necesitas más? Añade plazas de rama adicionales por 5 $/mes o 50 $/año por plaza más allá de las dos incluidas.
Deja de distribuir a base de suposiciones
Configura un proyecto por cada repositorio, revisa tus obligaciones, publica cuando estés listo y mantén el registro alineado con cada versión. Descarga los archivos de licencia y atribución cuando ingeniería los necesite, con comprobaciones de pipeline para que la próxima actualización no deshaga lo que ya aprobaste. Tu informe SOC no es un sustituto.
¿Todavía no estás listo para empezar? View pricing
Cookies en sourcetrust.dev
Usamos cookies esenciales por motivos de seguridad, incluida la prevención de abusos en nuestro análisis del sitio y en el formulario de solicitud de demostración. Con tu permiso, también usamos analítica y diagnósticos opcionales (Google Tag Manager en este sitio y el SDK de navegador de Sentry en la aplicación SourceTrust cuando esté configurado). Consulta nuestra política de cookies.