Passer au contenu principal

0607Surveillance

Restez conforme à mesure que vos dépendances évoluent

Visibilité sur la dérive de publication, alertes de version de licence, synchronisation automatique du dépôt, et surveillance de sécurité réservée à l'éditeur, en option.

Dernière mise à jour : 2 juillet 2026

Détection de dérive

Une page de conformité obsolète est un risque. Celle-ci se dénonce elle-même.

Quand votre inventaire évolue au-delà de ce que voient les acheteurs, SourceTrust vous le signale : une bannière de tableau de bord, des pastilles de statut par projet, et un onglet Changements qui liste précisément ce qui a bougé. Publier efface l'alerte, et la synchronisation automatique associée à la publication à la fusion peuvent boucler la boucle sans vous.

  • Votre page publique est obsolète : la bannière nomme la révision périmée et ce qui a changé depuis
  • Des pastilles de statut sur chaque projet : Publié et à jour, ou n changements depuis la rév. 12
  • L'onglet Changements liste les paquets nouveaux, mis à jour et supprimés depuis l'instantané publié

La publication à la fusion boucle la boucle

Surveillance de sécurité, réservée à l'éditeur

Connaissez la CVE avant votre acheteur. En privé.

Une option vérifie chaque dépendance par rapport à OSV.dev et à la GitHub Advisory Database, quotidiennement et à chaque synchronisation, import et publication. Les résultats sont délibérément réservés à l'éditeur : ils n'apparaissent jamais sur votre page publique, car une page de conformité ne doit pas doubler comme cartographie de vulnérabilités.

  • Paquets en production, signalés en priorité

    Les avis concernant des paquets de votre révision publiée portent une étiquette Production en ligne et un niveau de gravité, pour que le tri commence là où l'exposition est réelle.

    Production (en ligne) : 2 avis

  • Des e-mails d'alerte utiles, pas du bruit

    Les destinataires ne sont informés que des résultats critiques ou élevés, nouveaux ou aggravés, sur les paquets en production, jamais de chaque analyse. Un lien direct mène à l'onglet Sécurité.

  • Avertissements au moment de la révision

    Sur les dépôts privés avec cette option, le commentaire de révision avertit des vulnérabilités connues dans les versions exactes que la modification introduit, avant leur fusion.

  • Jamais sur la page publique

    Les acheteurs voient votre posture de licences, pas vos vulnérabilités ouvertes. La sécurité reste entre vous et votre équipe.

Arrêtez de livrer sur de simples suppositions

Cartographiez vos obligations avant la prochaine version

Configurez un projet pour chaque dépôt, révisez vos obligations, publiez quand vous êtes prêt, et gardez le dossier aligné sur chaque version. Téléchargez les fichiers de licence et d'attribution quand l'ingénierie en a besoin, avec des contrôles de pipeline pour que la prochaine mise à jour ne défasse pas ce que vous avez déjà approuvé. Votre rapport SOC n'est pas un substitut.

Pas encore prêt à commencer ? View pricing

Cookies sur sourcetrust.dev

Nous utilisons des cookies essentiels à la sécurité, notamment pour prévenir les abus sur notre analyse de site et notre formulaire de demande de démonstration. Avec votre permission, nous utilisons aussi des analytiques et diagnostics optionnels (Google Tag Manager sur ce site, et le SDK navigateur Sentry dans l'application SourceTrust lorsqu'il est configuré). Consultez notre politique relative aux cookies.