Passer au contenu principal

0207GitHub · GitLab · Azure DevOps

Un inventaire qui suit votre dépôt

Connectez un dépôt, importez automatiquement à chaque push, et gardez séparés les inventaires des branches Publié et Test avant que vos acheteurs ne voient quoi que ce soit.

Dernière mise à jour : 2 juillet 2026

Publication à la fusion

Fusionnez votre modification. Votre page de conformité se met à jour toute seule.

Connectez un dépôt une seule fois. Chaque push vers la branche surveillée réimporte les changements de dépendances, les licences sûres s'approuvent automatiquement, et quand une fusion atteint votre branche de production, la page d'attestation peut se republier d'elle-même. Personne n'a rien à se rappeler.

  • Les commentaires de pull request ou de merge request listent les changements de dépendances avec des liens directs vers chaque révision, et ne bloquent jamais une fusion
  • Emplacements de branches Publié et Test : examinez les nouvelles dépendances sur develop avant qu'elles n'atteignent la page
  • Les monorepos sont bienvenus : chaque lockfile du dépôt s'importe dans un seul inventaire, JS à côté de Python à côté de Go
  • Pas de dépôt connecté ? Les téléversements manuels alimentent le même inventaire, le même flux de révision et la même page

Comment la détection de dérive boucle la boucle

Publication à la fusion

Synchronisation du dépôt

Un inventaire qui suit votre dépôt ; aucun nouveau téléversement manuel

Connectez un dépôt par projet, sur GitHub, GitLab ou Azure DevOps. Quand quelqu'un pousse vers une branche surveillée, SourceTrust récupère le lockfile, importe automatiquement les dépendances nouvelles et mises à jour, et les marque en attente de révision. Il n'y a aucune étape séparée d'aperçu ou de validation.

  • Connexion par app ou jeton

    Installez la GitHub App SourceTrust, ou connectez GitLab ou Azure DevOps avec un jeton d'accès. Choisissez un dépôt et sélectionnez les branches à surveiller. Le téléversement manuel de fichiers est désactivé pour les projets connectés, afin que l'inventaire corresponde toujours au dépôt lié.

    Push vers main → les nouveaux paquets apparaissent dans votre file de révision en quelques minutes.

  • Branches Publié et Test

    Chaque projet connecté surveille deux branches par défaut. L'inventaire de la branche Publié est ce que vous publiez pour vos acheteurs. La branche Test est un inventaire séparé, pour réviser les changements avant qu'ils n'atteignent la production.

    Révisez sur develop, publiez depuis main, sans mélanger les obligations.

  • Promotion par fusion de la révision

    Quand un travail approuvé sur Test fusionne dans Publié, les paquets révisés se copient automatiquement. La publication à la fusion, en option, peut pousser un nouvel instantané d'attestation une fois la fusion terminée.

    Le juridique approuve sur une branche de fonctionnalité ; la publication en production reste verrouillée jusqu'à la fusion.

  • Commentaires de révision des dépendances

    Les pull requests et les merge requests peuvent recevoir des commentaires informatifs comparant les lockfiles de base et de la branche. Les changements d'inventaire ne se produisent qu'aux push vers les branches surveillées, pas à chaque commentaire de révision.

    L'ingénierie voit ce qui a changé avant la fusion ; la conformité voit le même diff dans l'application.

  • Lockfiles détectés automatiquement

    La synchronisation du dépôt détecte les lockfiles de façon récursive dans tout le dépôt, sous-répertoires de monorepo inclus : npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), et plus encore. Les SBOM CycloneDX se téléversent manuellement ou via un chemin de lockfile explicite.

Branches surveillées supplémentaires

Chaque projet actif inclut deux branches surveillées (Publié + Test), sur GitHub, GitLab ou Azure DevOps. Besoin de plus ? Ajoutez des emplacements de branche supplémentaires à 5 $/mois ou 50 $/an par emplacement au-delà des deux inclus.

Arrêtez de livrer sur de simples suppositions

Cartographiez vos obligations avant la prochaine version

Configurez un projet pour chaque dépôt, révisez vos obligations, publiez quand vous êtes prêt, et gardez le dossier aligné sur chaque version. Téléchargez les fichiers de licence et d'attribution quand l'ingénierie en a besoin, avec des contrôles de pipeline pour que la prochaine mise à jour ne défasse pas ce que vous avez déjà approuvé. Votre rapport SOC n'est pas un substitut.

Pas encore prêt à commencer ? View pricing

Cookies sur sourcetrust.dev

Nous utilisons des cookies essentiels à la sécurité, notamment pour prévenir les abus sur notre analyse de site et notre formulaire de demande de démonstration. Avec votre permission, nous utilisons aussi des analytiques et diagnostics optionnels (Google Tag Manager sur ce site, et le SDK navigateur Sentry dans l'application SourceTrust lorsqu'il est configuré). Consultez notre politique relative aux cookies.