Vai al contenuto principale

0207GitHub · GitLab · Azure DevOps

Un inventario che segue il tuo repository

Collega un repository, importa automaticamente a ogni push, e mantieni separati gli inventari dei branch Pubblicato e di Test prima che gli acquirenti vedano qualsiasi cosa.

Ultimo aggiornamento: 2 luglio 2026

Pubblica al merge

Fai il merge della tua modifica. La tua pagina di conformità si aggiorna da sola.

Collega un repository una sola volta. Ogni push sul branch osservato reimporta le modifiche alle dipendenze, le licenze sicure si approvano da sole, e quando un merge arriva sul tuo branch di produzione, la pagina di attestazione può ripubblicarsi da sola. Nessun essere umano deve ricordarsi di nulla.

  • I commenti nelle pull request o merge request elencano le modifiche alle dipendenze con link diretti a ogni revisione, e non bloccano mai un merge
  • Slot per i branch Pubblicato e di Test: verifica le nuove dipendenze su develop prima che raggiungano la pagina
  • I monorepo sono benvenuti: ogni lockfile nel repository si importa in un unico inventario, JS accanto a Python accanto a Go
  • Nessun repository collegato? I caricamenti manuali alimentano lo stesso inventario, flusso di revisione e pagina

Come il rilevamento della deriva chiude il ciclo

Pubblica al merge

Sincronizzazione del repository

Un inventario che segue il tuo repository; nessun ricaricamento manuale

Collega un repository per ogni progetto, su GitHub, GitLab o Azure DevOps. Quando qualcuno fa push su un branch osservato, SourceTrust recupera il lockfile, importa automaticamente le dipendenze nuove e aggiornate, e le contrassegna come da rivedere. Non c'è un passaggio separato di anteprima o applicazione.

  • Connessione con app o token

    Installa la GitHub App di SourceTrust, oppure collega GitLab o Azure DevOps con un token di accesso. Scegli un repository e scegli quali branch osservare. Il caricamento manuale dei file è disabilitato per i progetti collegati, così l'inventario corrisponde sempre al repository collegato.

    Push su main → i nuovi pacchetti compaiono nella tua coda di revisione in pochi minuti.

  • Branch Pubblicato e di Test

    Ogni progetto collegato osserva due branch per impostazione predefinita. L'inventario del branch Pubblicato è quello che pubblichi per gli acquirenti. Il branch di Test è un inventario separato per rivedere le modifiche prima che raggiungano la produzione.

    Rivedi su develop, pubblica da main, senza mescolare gli obblighi.

  • Promozione della revisione al merge

    Quando il lavoro di Test approvato viene unito a Pubblicato, i pacchetti rivisti si copiano automaticamente. La pubblicazione al merge opzionale può generare una nuova istantanea di attestazione al completamento del merge.

    Il legale approva su un branch di feature; la pubblicazione in produzione resta bloccata fino al merge.

  • Commenti di revisione sulle dipendenze

    Le pull request e le merge request possono ricevere commenti informativi che confrontano i lockfile di base e di destinazione. Le modifiche all'inventario avvengono solo con i push sui branch osservati, non a ogni commento di revisione.

    L'ingegneria vede cosa è cambiato prima del merge; la conformità vede lo stesso confronto nell'app.

  • Lockfile rilevati automaticamente

    La sincronizzazione del repository rileva i lockfile in modo ricorsivo in tutto il repository, incluse le sottocartelle dei monorepo: npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod) e altro ancora. Gli SBOM CycloneDX si caricano manualmente o tramite un percorso di lockfile esplicito.

Branch osservati aggiuntivi

Ogni progetto attivo include due branch osservati (Pubblicato + Test), su GitHub, GitLab o Azure DevOps. Te ne servono di più? Aggiungi slot di branch extra a 5 $/mese oppure 50 $/anno per slot oltre ai due inclusi.

Smetti di rilasciare per supposizioni

Mappa i tuoi obblighi prima della prossima release

Configura un progetto per ogni repository, rivedi i tuoi obblighi, pubblica quando sei pronto, e mantieni il registro allineato a ogni release. Scarica i file di licenza e attribuzione quando l'ingegneria ne ha bisogno, con controlli della pipeline così il prossimo aggiornamento non annulla quello che hai già approvato. Il tuo rapporto SOC non è un sostituto.

Non sei ancora pronto per iniziare? View pricing

Cookie su sourcetrust.dev

Utilizziamo cookie essenziali per la sicurezza (ad esempio per prevenire abusi nella scansione del sito e nel modulo di richiesta della demo). Con il tuo consenso, utilizziamo anche analitiche e diagnostica opzionali (Google Tag Manager su questo sito e l'SDK browser di Sentry nell'applicazione SourceTrust quando configurato). Consulta la nostra cookie policy.