Il prodotto
Un percorso controllato da quello che rilasci alla prova che puoi inviare
Importa, rivedi, pubblica e resta aggiornato: ogni passaggio è controllato da una barriera, così la pagina che pubblichi corrisponde sempre a quello che rilasci davvero. Ecco tutto il percorso.
Niente è pubblicabile finché non è confermato. Le segnalazioni di copyleft e avviso mancante provengono da un catalogo di oltre 700 licenze, non da un interruttore “pensiamo vada bene”. Come funziona davvero una revisione →
Vuoi esplorare questo flusso insieme a noi? Richiedi una demo dal vivo →
01Input
Legge quello che generi già.
Collega un repository e l'inventario segue ogni push. Nessuna nuova pipeline CI, nessun secondo scanner da configurare.
Oppure porta i file che hai già:
- package-lock.json
- pnpm-lock.yaml
- yarn.lock
- bun.lock
- go.mod
- Cargo.lock
- + altro
14 formati in 9 ecosistemi, inclusi i caricamenti SBOM CycloneDX.
- Sincronizzato automaticamente al push · 3 ore fa
- 4 dipendenze aggiunte, 1 rimossa
- Commento sulle dipendenze pubblicato su #482
I commenti sulle pull request e sulle merge request sono solo informativi, niente blocca il tuo merge. SourceTrust legge lockfile e SBOM, mai il tuo codice sorgente.
02Resta aggiornato
Saprai che la pagina è obsoleta prima del tuo cliente.
Quando l'inventario in tempo reale diverge dalla tua ultima istantanea pubblicata, il progetto lo segnala. L'avviso sulle versioni delle licenze avverte chiaramente quando un pacchetto cambia licenza. Il monitoraggio di sicurezza opzionale osserva gli avvisi OSV solo per il tuo team: i risultati non compaiono mai sulla pagina pubblica.
- Il banner della dashboard e gli indicatori di stato indicano esattamente cosa è cambiato dalla revisione pubblicata
- Una scheda Modifiche elenca i pacchetti aggiunti, aggiornati e rimossi, così la soluzione è una revisione, non un'indagine
- Un clic ripubblica, e la pubblicazione al merge può chiudere il ciclo senza il tuo intervento
03Controlli tu cosa viene esposto
Tutti i controlli sull'esposizionePubblicare una prova non significa pubblicare tutto.
La preoccupazione principale su una pagina di conformità pubblica è l'esposizione. Ogni livello è nelle tue mani.
- Proteggi con password qualsiasi pagina; la protezione invisibile dai bot tiene fuori gli scraper
- I controlli di indicizzazione per pagina tengono le pagine fuori dai motori di ricerca
- I lockfile vengono analizzati nel tuo browser prima del caricamento
- I risultati sulle vulnerabilità restano riservati ai fornitori, mai sulla pagina pubblica
- Ruoli di sola visualizzazione e finanza, SSO enterprise e autenticazione a due fattori opzionale
- Le note di revisione del team sono interne e non vengono mai mostrate pubblicamente
Un'unica istantanea congelata. Ogni formato richiesto dalla due diligence.
La pagina ospitata e ogni esportazione vengono generate dalla stessa istantanea approvata, con provenienza e URL pubblico incorporati. Non possono essere in disaccordo.
/acme/platform
Pagina di attestazione ospitata
Istantanee personalizzate e immutabili con cronologia delle revisioni. Dominio personalizzato opzionale.
NOTICE
File di attribuzione
THIRD_PARTY_LICENSES.md e NOTICE per quello che viene distribuito nell'artefatto.
SPDX
Leggibile dalle macchine
CycloneDX, SPDX, JSON, CSV e plist per strumenti e portali.
PDF
PDF personalizzato
Un documento di divulgazione pulito da allegare a qualsiasi questionario.
Approfondisci
Ogni parte della piattaforma, una pagina dedicata ciascuna
- Flusso di lavoroCinque passaggi dall'importazione dell'inventario alle barriere di pubblicazione, un percorso controllato per ogni prodotto rilasciato.Scopri il flusso di lavoro
- Sincronizzazione GitCollega un repository, importa automaticamente a ogni push, branch Pubblicato e di Test, e commenti sulle dipendenze su ogni pull request o merge request.Scopri come funziona la sincronizzazione
- DeliverablePagina di attestazione, divulgazione delle licenze ed esportazioni multi-formato da un'unica istantanea verificata.Scopri i deliverable
- EsportazioniTHIRD_PARTY_LICENSES.md, NOTICE, JSON, PDF, CycloneDX, SPDX e provenienza da istantanee congelate.Scopri i formati di esportazione
- AttestazionePagine rivolte agli acquirenti con punteggi di salute, cronologia delle istantanee, osservatori e dominio personalizzato opzionale.Scopri le pagine di attestazione
- MonitoraggioDeriva della pubblicazione, avvisi sulle licenze, sincronizzazione del repository e monitoraggio di sicurezza opzionale limitato ai fornitori di terze parti.Scopri il monitoraggio
- ProvaScopri come manteniamo il nostro stesso registro: le stesse barriere di pubblicazione e gli stessi percorsi di importazione che ottieni come cliente.Ispeziona la prova
Domande sulla piattaforma? hello@sourcetrust.dev
Guarda l'intero flusso su un progetto reale.
Crea un progetto, importa il tuo inventario e rivedilo, tutto gratis. Paghi solo quando pubblichi.
Membri illimitati inclusi in ogni progetto.Guarda i prezzi →