GitHub · GitLab · Azure DevOps
Gardez votre inventaire synchronisé.
Importez les changements de dépendances à chaque push. Vérifiez dans Testing ; publiez depuis Published.
01Synchronisation du dépôt
Connecter votre dépôt
Installez la GitHub App SourceTrust, ou connectez GitLab ou Azure DevOps avec un jeton d'accès. Choisissez un dépôt et sélectionnez les branches à surveiller. Le téléversement manuel de fichiers est désactivé pour les projets connectés, afin que l'inventaire corresponde toujours au dépôt lié.
Fonctionnement de la synchronisation
Connectez un dépôt par projet, sur GitHub, GitLab ou Azure DevOps. Quand quelqu'un pousse vers une branche surveillée, SourceTrust récupère le lockfile, importe automatiquement les dépendances nouvelles et mises à jour, et les marque en attente de révision. Il n'y a aucune étape séparée d'aperçu ou de validation.
Lockfiles détectés automatiquement
La synchronisation du dépôt détecte les lockfiles de façon récursive dans tout le dépôt, sous-répertoires de monorepo inclus : npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), et plus encore. Les SBOM CycloneDX se téléversent manuellement ou via un chemin de lockfile explicite.
web/package-lock.jsonapi/uv.lockservices/go.sum
Push vers main → les nouveaux paquets apparaissent dans votre file de révision en quelques minutes.
02Vérifier
Vérifiez avant de livrer.
Chaque projet connecté surveille deux branches par défaut. L'inventaire de la branche Publié est ce que vous publiez pour vos acheteurs. La branche Test est un inventaire séparé, pour réviser les changements avant qu'ils n'atteignent la production.
developTestmainPubliéCommentaires de révision des dépendances
Les pull requests et les merge requests peuvent recevoir des commentaires informatifs comparant les lockfiles de base et de la branche. Les changements d'inventaire ne se produisent qu'aux push vers les branches surveillées, pas à chaque commentaire de révision.
Les commentaires de pull request ou de merge request listent les changements de dépendances avec des liens directs vers chaque révision, et ne bloquent jamais une fusion
#482web/package-lock.jsoncharting-lib 1.4.2
charting-lib 2.0.0
03Automatisation
Publiez à la fusion.
Lorsqu'elle est activée, la publication à la fusion actualise votre page une fois les contrôles de vérification validés.
Quand un travail approuvé sur Test fusionne dans Publié, les paquets révisés se copient automatiquement. La publication à la fusion, en option, peut pousser un nouvel instantané d'attestation une fois la fusion terminée.
Approuver automatiquement les licences sûres
Licence sûre avec texte vérifié : approuver sans solliciter un humain.
#482sourcetrust.app/acme/platform
publication à la fusion
charting-lib2.0.0MITCommencez par les fichiers que vous possédez déjà.
Importation et vérification gratuites. Aucune carte bancaire nécessaire.

Révisez les licences et les obligations avant de fusionner.
SourceTrust · bot