Passer au contenu principal

Le produit

Un parcours maîtrisé, de ce que vous livrez jusqu'à une preuve que vous pouvez envoyer

Importer, réviser, publier, rester à jour : chaque étape est verrouillée pour que la page publiée corresponde toujours à ce qui est réellement livré. Voici le processus complet.

Rien n'est publiable tant que ce n'est pas confirmé. Les signalements de copyleft et de mentions manquantes proviennent d'un catalogue de plus de 700 licences, pas d'une case à cocher du genre « on pense que ça va ». Comment se déroule réellement une révision →

Souhaitez-vous le parcourir avec nous ? Demander une démonstration en direct →

01Entrées

Il lit ce que vous générez déjà.

Connectez un dépôt, et l'inventaire suit chaque push. Aucun nouveau pipeline CI, aucun second scanner à configurer.

Ou apportez les fichiers que vous avez déjà :

  • package-lock.json
  • pnpm-lock.yaml
  • yarn.lock
  • bun.lock
  • go.mod
  • Cargo.lock
  • + plus

14 formats couvrant 9 écosystèmes, y compris le téléversement de SBOM CycloneDX.

acme/platformConnecté
main · Publiédevelop · Test
  • Synchronisé automatiquement au push · il y a 3 heures
  • 4 dépendances ajoutées, 1 supprimée
  • Commentaire de dépendances publié sur #482

Les commentaires de pull request et de merge request sont uniquement informatifs, rien ne bloque votre fusion. SourceTrust lit les lockfiles et les SBOM, jamais votre code source.

02Restez à jour

Vous saurez que la page est obsolète avant votre client.

Quand l'inventaire en direct dérive de votre dernier instantané publié, le projet le signale. Les alertes de version de licence préviennent bruyamment quand un paquet change de licence. La surveillance de sécurité en option surveille les avis OSV pour votre équipe uniquement : les résultats n'apparaissent jamais sur la page publique.

  • La bannière du tableau de bord et les pastilles de statut nomment précisément ce qui a bougé depuis la révision publiée
  • Un onglet Changements liste les paquets ajoutés, mis à jour et supprimés, pour que la correction soit une révision, pas une enquête
  • Un clic republie, et la publication à la fusion peut boucler la boucle sans vous

Comment fonctionne la détection de dérive

03Vous contrôlez ce qui est exposé

Tous les contrôles d'exposition

Publier une preuve ne veut pas dire tout publier.

La première inquiétude au sujet d'une page de conformité publique, c'est l'exposition. Chaque couche de contrôle est entre vos mains.

  • Protégez n'importe quelle page par mot de passe ; une protection anti-robots invisible tient les aspirateurs de contenu à distance
  • Des contrôles d'indexation par page tiennent vos pages à l'écart des moteurs de recherche
  • Les lockfiles sont analysés dans votre navigateur avant l'envoi
  • Les résultats de vulnérabilités restent réservés à l'éditeur, jamais sur la page publique
  • Rôles lecteur seul et finance, SSO grand compte, et authentification à deux facteurs en option
  • Les notes de révision d'équipe sont internes et ne s'affichent jamais publiquement

Un seul instantané figé. Tous les formats que la diligence demande.

La page hébergée et chaque export sont générés à partir du même instantané approuvé, avec la provenance et l'URL publique intégrées. Ils ne peuvent pas se contredire.

  • /acme/platform

    Page d'attestation hébergée

    Instantanés immuables à vos couleurs, avec historique des révisions. Domaine personnalisé en option.

  • NOTICE

    Fichiers d'attribution

    THIRD_PARTY_LICENSES.md et NOTICE pour ce qui est livré dans l'artefact.

  • SPDX

    Lisible par machine

    CycloneDX, SPDX, JSON, CSV et plist pour l'outillage et les portails.

  • PDF

    PDF à vos couleurs

    Un document de divulgation propre à joindre à n'importe quel questionnaire.

Découvrez le flux complet sur un vrai projet.

Créez un projet, importez votre inventaire et révisez-le, le tout gratuitement. Vous ne payez qu'au moment de la publication.

Membres illimités inclus sur chaque projet.Voir les tarifs →

Cookies sur sourcetrust.dev

Nous utilisons des cookies essentiels à la sécurité, notamment pour prévenir les abus sur notre analyse de site et notre formulaire de demande de démonstration. Avec votre permission, nous utilisons aussi des analytiques et diagnostics optionnels (Google Tag Manager sur ce site, et le SDK navigateur Sentry dans l'application SourceTrust lorsqu'il est configuré). Consultez notre politique relative aux cookies.