Saltar al contenido principal

0607Monitorización

Mantén el cumplimiento a medida que cambian las dependencias

Visibilidad de la deriva en la publicación, aviso de versiones de licencia, sincronización automática de repositorios y monitorización de seguridad opcional solo para proveedores.

Última actualización: 2 de julio de 2026

Detección de deriva

Una página de cumplimiento desactualizada es un pasivo. Esta se delata a sí misma.

Cuando tu inventario avanza más allá de lo que pueden ver los compradores, SourceTrust lo dice: un aviso en el panel, indicadores de estado por proyecto, y una pestaña de Cambios que lista exactamente qué se movió. Publicar lo despeja, y la sincronización automática más la publicación al fusionar pueden cerrar el ciclo sin que intervengas.

  • Tu página pública está desactualizada: el aviso indica la revisión obsoleta y qué cambió desde entonces
  • Indicadores de estado en cada proyecto: "Publicado y al día", o "n cambios desde la rev. 12"
  • La pestaña de Cambios lista los paquetes nuevos, actualizados y eliminados desde la instantánea publicada

Publicar al fusionar cierra el ciclo

Monitorización de seguridad, solo para el proveedor

Entérate del CVE antes que tu comprador. En privado.

Un complemento comprueba cada dependencia contra OSV.dev y la GitHub Advisory Database, a diario y en cada sincronización, importación y publicación. Los hallazgos son deliberadamente solo para el proveedor: nunca aparecen en tu página pública, porque una página de cumplimiento no debe funcionar también como un mapa de vulnerabilidades.

  • Paquetes en vivo, señalados primero

    Los avisos sobre paquetes de tu revisión publicada llevan una etiqueta de "En vivo en producción" y una severidad, para que la clasificación empiece donde la exposición es real.

    Producción (en vivo): 2 avisos

  • Correos de alerta con señal, no ruido

    Los destinatarios solo se enteran de los hallazgos críticos y altos nuevos o agravados en paquetes en vivo, nunca de cada análisis. Un enlace directo lleva a la pestaña de Seguridad.

  • Avisos en el momento de la revisión

    En repositorios privados con el complemento, el comentario de revisión avisa de vulnerabilidades conocidas en las versiones exactas que introduce el cambio, antes de fusionar.

  • Nunca en la página pública

    Los compradores ven tu postura de licencias, no tus hallazgos abiertos. La seguridad se queda entre tú y tu equipo.

Deja de distribuir a base de suposiciones

Mapea tus obligaciones antes de la próxima versión

Configura un proyecto por cada repositorio, revisa tus obligaciones, publica cuando estés listo y mantén el registro alineado con cada versión. Descarga los archivos de licencia y atribución cuando ingeniería los necesite, con comprobaciones de pipeline para que la próxima actualización no deshaga lo que ya aprobaste. Tu informe SOC no es un sustituto.

¿Todavía no estás listo para empezar? View pricing

Cookies en sourcetrust.dev

Usamos cookies esenciales por motivos de seguridad, incluida la prevención de abusos en nuestro análisis del sitio y en el formulario de solicitud de demostración. Con tu permiso, también usamos analítica y diagnósticos opcionales (Google Tag Manager en este sitio y el SDK de navegador de Sentry en la aplicación SourceTrust cuando esté configurado). Consulta nuestra política de cookies.