0607Monitorización
Mantén el cumplimiento a medida que cambian las dependencias
Visibilidad de la deriva en la publicación, aviso de versiones de licencia, sincronización automática de repositorios y monitorización de seguridad opcional solo para proveedores.
Última actualización: 2 de julio de 2026
Detección de deriva
Una página de cumplimiento desactualizada es un pasivo. Esta se delata a sí misma.
Cuando tu inventario avanza más allá de lo que pueden ver los compradores, SourceTrust lo dice: un aviso en el panel, indicadores de estado por proyecto, y una pestaña de Cambios que lista exactamente qué se movió. Publicar lo despeja, y la sincronización automática más la publicación al fusionar pueden cerrar el ciclo sin que intervengas.
- Tu página pública está desactualizada: el aviso indica la revisión obsoleta y qué cambió desde entonces
- Indicadores de estado en cada proyecto: "Publicado y al día", o "n cambios desde la rev. 12"
- La pestaña de Cambios lista los paquetes nuevos, actualizados y eliminados desde la instantánea publicada
Monitorización de seguridad, solo para el proveedor
Entérate del CVE antes que tu comprador. En privado.
Un complemento comprueba cada dependencia contra OSV.dev y la GitHub Advisory Database, a diario y en cada sincronización, importación y publicación. Los hallazgos son deliberadamente solo para el proveedor: nunca aparecen en tu página pública, porque una página de cumplimiento no debe funcionar también como un mapa de vulnerabilidades.
Paquetes en vivo, señalados primero
Los avisos sobre paquetes de tu revisión publicada llevan una etiqueta de "En vivo en producción" y una severidad, para que la clasificación empiece donde la exposición es real.
Producción (en vivo): 2 avisos
Correos de alerta con señal, no ruido
Los destinatarios solo se enteran de los hallazgos críticos y altos nuevos o agravados en paquetes en vivo, nunca de cada análisis. Un enlace directo lleva a la pestaña de Seguridad.
Avisos en el momento de la revisión
En repositorios privados con el complemento, el comentario de revisión avisa de vulnerabilidades conocidas en las versiones exactas que introduce el cambio, antes de fusionar.
Nunca en la página pública
Los compradores ven tu postura de licencias, no tus hallazgos abiertos. La seguridad se queda entre tú y tu equipo.
Deja de distribuir a base de suposiciones
Mapea tus obligaciones antes de la próxima versión
Configura un proyecto por cada repositorio, revisa tus obligaciones, publica cuando estés listo y mantén el registro alineado con cada versión. Descarga los archivos de licencia y atribución cuando ingeniería los necesite, con comprobaciones de pipeline para que la próxima actualización no deshaga lo que ya aprobaste. Tu informe SOC no es un sustituto.
¿Todavía no estás listo para empezar? View pricing