Connectez un dépôt, importez automatiquement à chaque push, et gardez séparés les inventaires des branches Publié et Test avant que vos acheteurs ne voient quoi que ce soit.
Dernière mise à jour : 2 juillet 2026
Publication à la fusion
Fusionnez votre modification. Votre page de conformité se met à jour toute seule.
Connectez un dépôt une seule fois. Chaque push vers la branche surveillée réimporte les changements de dépendances, les licences sûres s'approuvent automatiquement, et quand une fusion atteint votre branche de production, la page d'attestation peut se republier d'elle-même. Personne n'a rien à se rappeler.
Les commentaires de pull request ou de merge request listent les changements de dépendances avec des liens directs vers chaque révision, et ne bloquent jamais une fusion
Emplacements de branches Publié et Test : examinez les nouvelles dépendances sur develop avant qu'elles n'atteignent la page
Les monorepos sont bienvenus : chaque lockfile du dépôt s'importe dans un seul inventaire, JS à côté de Python à côté de Go
Pas de dépôt connecté ? Les téléversements manuels alimentent le même inventaire, le même flux de révision et la même page
Révisez les licences et les obligations avant de fusionner.
SourceTrust · bot
Tous les contrôles ont réussi
build1m 12s
tests3m 40s
Fusionnée dans main
Bot SourceTrust a commenté · revue de dépendances jointe
acme-dev a fusionné le commit 3f9c21e dans main
déploiement · mise en production réussie
Acme Platform
Publié · rév. 8
142 paquets · 14 familles de licences · santé A
main· Emplacement Publiédevelop· Emplacement Test
Règle d'approbation automatique · activée
Licence sûre avec texte vérifié : approuver sans solliciter un humain.
Import du push vers main en cours…
charting-lib 1.4.2 → 2.0.0Approuvé
MIT, texte vérifié : correspond à la règle d'approbation automatique.
Page d'attestation republiée en tant que révision 8
Historique des révisions
rév. 8 · à l'instantpublication à la fusion
rév. 7 · il y a 3 jourspublication manuelle
rév. 6 · 12 juinpublication manuelle
rév. 5 · 28 maipublication manuelle
rév. 4 · 30 avrilpublication manuelle
rév. 3 · 11 avrilpublication manuelle
Synchronisation du dépôt
Un inventaire qui suit votre dépôt ; aucun nouveau téléversement manuel
Connectez un dépôt par projet, sur GitHub, GitLab ou Azure DevOps. Quand quelqu'un pousse vers une branche surveillée, SourceTrust récupère le lockfile, importe automatiquement les dépendances nouvelles et mises à jour, et les marque en attente de révision. Il n'y a aucune étape séparée d'aperçu ou de validation.
Connexion par app ou jeton
Installez la GitHub App SourceTrust, ou connectez GitLab ou Azure DevOps avec un jeton d'accès. Choisissez un dépôt et sélectionnez les branches à surveiller. Le téléversement manuel de fichiers est désactivé pour les projets connectés, afin que l'inventaire corresponde toujours au dépôt lié.
Push vers main → les nouveaux paquets apparaissent dans votre file de révision en quelques minutes.
Branches Publié et Test
Chaque projet connecté surveille deux branches par défaut. L'inventaire de la branche Publié est ce que vous publiez pour vos acheteurs. La branche Test est un inventaire séparé, pour réviser les changements avant qu'ils n'atteignent la production.
Révisez sur develop, publiez depuis main, sans mélanger les obligations.
Promotion par fusion de la révision
Quand un travail approuvé sur Test fusionne dans Publié, les paquets révisés se copient automatiquement. La publication à la fusion, en option, peut pousser un nouvel instantané d'attestation une fois la fusion terminée.
Le juridique approuve sur une branche de fonctionnalité ; la publication en production reste verrouillée jusqu'à la fusion.
Commentaires de révision des dépendances
Les pull requests et les merge requests peuvent recevoir des commentaires informatifs comparant les lockfiles de base et de la branche. Les changements d'inventaire ne se produisent qu'aux push vers les branches surveillées, pas à chaque commentaire de révision.
L'ingénierie voit ce qui a changé avant la fusion ; la conformité voit le même diff dans l'application.
Lockfiles détectés automatiquement
La synchronisation du dépôt détecte les lockfiles de façon récursive dans tout le dépôt, sous-répertoires de monorepo inclus : npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), et plus encore. Les SBOM CycloneDX se téléversent manuellement ou via un chemin de lockfile explicite.
01
Branches surveillées supplémentaires
Chaque projet actif inclut deux branches surveillées (Publié + Test), sur GitHub, GitLab ou Azure DevOps. Besoin de plus ? Ajoutez des emplacements de branche supplémentaires à 5 $/mois ou 50 $/an par emplacement au-delà des deux inclus.
Arrêtez de livrer sur de simples suppositions
Cartographiez vos obligations avant la prochaine version
Configurez un projet pour chaque dépôt, révisez vos obligations, publiez quand vous êtes prêt, et gardez le dossier aligné sur chaque version. Téléchargez les fichiers de licence et d'attribution quand l'ingénierie en a besoin, avec des contrôles de pipeline pour que la prochaine mise à jour ne défasse pas ce que vous avez déjà approuvé. Votre rapport SOC n'est pas un substitut.
Nous utilisons des cookies essentiels à la sécurité, notamment pour prévenir les abus sur notre analyse de site et notre formulaire de demande de démonstration. Avec votre permission, nous utilisons aussi des analytiques et diagnostics optionnels (Google Tag Manager sur ce site, et le SDK navigateur Sentry dans l'application SourceTrust lorsqu'il est configuré). Consultez notre politique relative aux cookies.