Passer au contenu principal

GitHub · GitLab · Azure DevOps

Gardez votre inventaire synchronisé.

Importez les changements de dépendances à chaque push. Vérifiez dans Testing ; publiez depuis Published.

01Synchronisation du dépôt

Connecter votre dépôt

Installez la GitHub App SourceTrust, ou connectez GitLab ou Azure DevOps avec un jeton d'accès. Choisissez un dépôt et sélectionnez les branches à surveiller. Le téléversement manuel de fichiers est désactivé pour les projets connectés, afin que l'inventaire corresponde toujours au dépôt lié.

Fonctionnement de la synchronisation

Connectez un dépôt par projet, sur GitHub, GitLab ou Azure DevOps. Quand quelqu'un pousse vers une branche surveillée, SourceTrust récupère le lockfile, importe automatiquement les dépendances nouvelles et mises à jour, et les marque en attente de révision. Il n'y a aucune étape séparée d'aperçu ou de validation.

Lockfiles détectés automatiquement

La synchronisation du dépôt détecte les lockfiles de façon récursive dans tout le dépôt, sous-répertoires de monorepo inclus : npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), et plus encore. Les SBOM CycloneDX se téléversent manuellement ou via un chemin de lockfile explicite.

Exemple illustratif01 / Importer
GitHubGitLabAzure DevOps
acme/platformConnecté
  • web/package-lock.json
  • api/uv.lock
  • services/go.sum

Push vers main → les nouveaux paquets apparaissent dans votre file de révision en quelques minutes.

02Vérifier

Vérifiez avant de livrer.

Chaque projet connecté surveille deux branches par défaut. L'inventaire de la branche Publié est ce que vous publiez pour vos acheteurs. La branche Test est un inventaire séparé, pour réviser les changements avant qu'ils n'atteignent la production.

developTest
mainPublié
Commentaires de révision des dépendances

Les pull requests et les merge requests peuvent recevoir des commentaires informatifs comparant les lockfiles de base et de la branche. Les changements d'inventaire ne se produisent qu'aux push vers les branches surveillées, pas à chaque commentaire de révision.

Les commentaires de pull request ou de merge request listent les changements de dépendances avec des liens directs vers chaque révision, et ne bloquent jamais une fusion

Exemple illustratif02 / Vérifier
Bump charting-lib to 2.0.0#482
web/package-lock.json

charting-lib 1.4.2

charting-lib 2.0.0

Changements de dépendances

Révisez les licences et les obligations avant de fusionner.

SourceTrust · bot

03Automatisation

Publiez à la fusion.

Lorsqu'elle est activée, la publication à la fusion actualise votre page une fois les contrôles de vérification validés.

Quand un travail approuvé sur Test fusionne dans Publié, les paquets révisés se copient automatiquement. La publication à la fusion, en option, peut pousser un nouvel instantané d'attestation une fois la fusion terminée.

Approuver automatiquement les licences sûres

Licence sûre avec texte vérifié : approuver sans solliciter un humain.

Comment la détection de dérive boucle la boucle
Exemple illustratif03 / Publier
Fusionnée dans main#482
A
Acme Platform

sourcetrust.app/acme/platform

Publié · rév. 8

publication à la fusion

charting-lib2.0.0MIT
Historique des révisions07 08

Commencez par les fichiers que vous possédez déjà.

Importation et vérification gratuites. Aucune carte bancaire nécessaire.

Commencez gratuitement

Cookies sur sourcetrust.dev

Nous utilisons des cookies essentiels à la sécurité, notamment pour prévenir les abus sur notre analyse de site et notre formulaire de demande de démonstration. Avec votre permission, nous utilisons aussi des analytiques et diagnostics optionnels (Google Tag Manager sur ce site, et le SDK navigateur Sentry dans l'application SourceTrust lorsqu'il est configuré). Consultez notre politique relative aux cookies.