GitHub · GitLab · Azure DevOps
Mantieni sincronizzato il tuo inventario.
Importa le modifiche alle dipendenze a ogni push. Verifica in Testing; pubblica da Published.
01Sincronizzazione del repository
Collega il tuo repository
Installa la GitHub App di SourceTrust, oppure collega GitLab o Azure DevOps con un token di accesso. Scegli un repository e scegli quali branch osservare. Il caricamento manuale dei file è disabilitato per i progetti collegati, così l'inventario corrisponde sempre al repository collegato.
Come funziona la sincronizzazione
Collega un repository per ogni progetto, su GitHub, GitLab o Azure DevOps. Quando qualcuno fa push su un branch osservato, SourceTrust recupera il lockfile, importa automaticamente le dipendenze nuove e aggiornate, e le contrassegna come da rivedere. Non c'è un passaggio separato di anteprima o applicazione.
Lockfile rilevati automaticamente
La sincronizzazione del repository rileva i lockfile in modo ricorsivo in tutto il repository, incluse le sottocartelle dei monorepo: npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod) e altro ancora. Gli SBOM CycloneDX si caricano manualmente o tramite un percorso di lockfile esplicito.
web/package-lock.jsonapi/uv.lockservices/go.sum
Push su main → i nuovi pacchetti compaiono nella tua coda di revisione in pochi minuti.
02Verifica
Verifica prima del rilascio.
Ogni progetto collegato osserva due branch per impostazione predefinita. L'inventario del branch Pubblicato è quello che pubblichi per gli acquirenti. Il branch di Test è un inventario separato per rivedere le modifiche prima che raggiungano la produzione.
developTestmainPubblicatoCommenti di revisione sulle dipendenze
Le pull request e le merge request possono ricevere commenti informativi che confrontano i lockfile di base e di destinazione. Le modifiche all'inventario avvengono solo con i push sui branch osservati, non a ogni commento di revisione.
I commenti nelle pull request o merge request elencano le modifiche alle dipendenze con link diretti a ogni revisione, e non bloccano mai un merge
#482web/package-lock.jsoncharting-lib 1.4.2
charting-lib 2.0.0
03Automazione
Pubblica al merge.
Se attivata, la pubblicazione al merge aggiorna la pagina dopo il superamento dei controlli di revisione.
Quando il lavoro di Test approvato viene unito a Pubblicato, i pacchetti rivisti si copiano automaticamente. La pubblicazione al merge opzionale può generare una nuova istantanea di attestazione al completamento del merge.
Approva automaticamente le impostazioni sicure
Licenza sicura con testo verificato: approva senza coinvolgere un essere umano.
#482sourcetrust.app/acme/platform
pubblica al merge
charting-lib2.0.0MITInizia con i file che hai già.
Importa e verifica gratuitamente. Nessuna carta di credito richiesta.

Rivedi le licenze e gli obblighi prima di fare il merge.
SourceTrust · bot