Le produit
Un parcours maîtrisé, de ce que vous livrez jusqu'à une preuve que vous pouvez envoyer
Importer, réviser, publier, rester à jour : chaque étape est verrouillée pour que la page publiée corresponde toujours à ce qui est réellement livré. Voici le processus complet.
Rien n'est publiable tant que ce n'est pas confirmé. Les signalements de copyleft et de mentions manquantes proviennent d'un catalogue de plus de 700 licences, pas d'une case à cocher du genre « on pense que ça va ». Comment se déroule réellement une révision →
Souhaitez-vous le parcourir avec nous ? Demander une démonstration en direct →
01Entrées
Il lit ce que vous générez déjà.
Connectez un dépôt, et l'inventaire suit chaque push. Aucun nouveau pipeline CI, aucun second scanner à configurer.
Ou apportez les fichiers que vous avez déjà :
- package-lock.json
- pnpm-lock.yaml
- yarn.lock
- bun.lock
- go.mod
- Cargo.lock
- + plus
14 formats couvrant 9 écosystèmes, y compris le téléversement de SBOM CycloneDX.
- Synchronisé automatiquement au push · il y a 3 heures
- 4 dépendances ajoutées, 1 supprimée
- Commentaire de dépendances publié sur #482
Les commentaires de pull request et de merge request sont uniquement informatifs, rien ne bloque votre fusion. SourceTrust lit les lockfiles et les SBOM, jamais votre code source.
02Restez à jour
Vous saurez que la page est obsolète avant votre client.
Quand l'inventaire en direct dérive de votre dernier instantané publié, le projet le signale. Les alertes de version de licence préviennent bruyamment quand un paquet change de licence. La surveillance de sécurité en option surveille les avis OSV pour votre équipe uniquement : les résultats n'apparaissent jamais sur la page publique.
- La bannière du tableau de bord et les pastilles de statut nomment précisément ce qui a bougé depuis la révision publiée
- Un onglet Changements liste les paquets ajoutés, mis à jour et supprimés, pour que la correction soit une révision, pas une enquête
- Un clic republie, et la publication à la fusion peut boucler la boucle sans vous
03Vous contrôlez ce qui est exposé
Tous les contrôles d'expositionPublier une preuve ne veut pas dire tout publier.
La première inquiétude au sujet d'une page de conformité publique, c'est l'exposition. Chaque couche de contrôle est entre vos mains.
- Protégez n'importe quelle page par mot de passe ; une protection anti-robots invisible tient les aspirateurs de contenu à distance
- Des contrôles d'indexation par page tiennent vos pages à l'écart des moteurs de recherche
- Les lockfiles sont analysés dans votre navigateur avant l'envoi
- Les résultats de vulnérabilités restent réservés à l'éditeur, jamais sur la page publique
- Rôles lecteur seul et finance, SSO grand compte, et authentification à deux facteurs en option
- Les notes de révision d'équipe sont internes et ne s'affichent jamais publiquement
Un seul instantané figé. Tous les formats que la diligence demande.
La page hébergée et chaque export sont générés à partir du même instantané approuvé, avec la provenance et l'URL publique intégrées. Ils ne peuvent pas se contredire.
/acme/platform
Page d'attestation hébergée
Instantanés immuables à vos couleurs, avec historique des révisions. Domaine personnalisé en option.
NOTICE
Fichiers d'attribution
THIRD_PARTY_LICENSES.md et NOTICE pour ce qui est livré dans l'artefact.
SPDX
Lisible par machine
CycloneDX, SPDX, JSON, CSV et plist pour l'outillage et les portails.
PDF
PDF à vos couleurs
Un document de divulgation propre à joindre à n'importe quel questionnaire.
Aller plus loin
Chaque partie de la plateforme, une page dédiée pour chacune
- WorkflowCinq étapes de l'import de l'inventaire jusqu'aux verrous de publication, un parcours maîtrisé pour chaque produit livré.Voir le workflow
- Synchro GitConnectez un dépôt, importez automatiquement à chaque push, branches Publié et Test, et commentaires de dépendances sur chaque pull request ou merge request.Voir comment fonctionne la synchro
- LivrablesPage d'attestation, divulgation de licences et exports multi-formats à partir d'un seul instantané révisé.Voir les livrables
- ExportsTHIRD_PARTY_LICENSES.md, NOTICE, JSON, PDF, CycloneDX, SPDX, et la provenance à partir d'instantanés figés.Voir les formats d'export
- AttestationDes pages destinées aux acheteurs avec scores de santé, historique des instantanés, abonnés aux mises à jour et domaine personnalisé en option.Voir les pages d'attestation
- SurveillanceDérive de publication, alertes de licence, synchronisation du dépôt et surveillance de sécurité réservée à l'éditeur, en option.Voir la surveillance
- PreuveDécouvrez comment nous maintenons notre propre dossier : les mêmes verrous de publication et parcours d'import que ceux dont vous bénéficiez en tant que client.Examiner la preuve
Des questions sur la plateforme ? hello@sourcetrust.dev
Découvrez le flux complet sur un vrai projet.
Créez un projet, importez votre inventaire et révisez-le, le tout gratuitement. Vous ne payez qu'au moment de la publication.
Membres illimités inclus sur chaque projet.Voir les tarifs →