Branch osservati aggiuntivi
Ogni progetto attivo include due branch osservati (Pubblicato + Test), su GitHub, GitLab o Azure DevOps. Te ne servono di più? Aggiungi slot di branch extra a 5 $/mese oppure 50 $/anno per slot oltre ai due inclusi.
0207GitHub · GitLab · Azure DevOps
Collega un repository, importa automaticamente a ogni push, e mantieni separati gli inventari dei branch Pubblicato e di Test prima che gli acquirenti vedano qualsiasi cosa.
Ultimo aggiornamento: 2 luglio 2026
Pubblica al merge
Collega un repository una sola volta. Ogni push sul branch osservato reimporta le modifiche alle dipendenze, le licenze sicure si approvano da sole, e quando un merge arriva sul tuo branch di produzione, la pagina di attestazione può ripubblicarsi da sola. Nessun essere umano deve ricordarsi di nulla.
Sincronizzazione del repository
Collega un repository per ogni progetto, su GitHub, GitLab o Azure DevOps. Quando qualcuno fa push su un branch osservato, SourceTrust recupera il lockfile, importa automaticamente le dipendenze nuove e aggiornate, e le contrassegna come da rivedere. Non c'è un passaggio separato di anteprima o applicazione.
Installa la GitHub App di SourceTrust, oppure collega GitLab o Azure DevOps con un token di accesso. Scegli un repository e scegli quali branch osservare. Il caricamento manuale dei file è disabilitato per i progetti collegati, così l'inventario corrisponde sempre al repository collegato.
Push su main → i nuovi pacchetti compaiono nella tua coda di revisione in pochi minuti.
Ogni progetto collegato osserva due branch per impostazione predefinita. L'inventario del branch Pubblicato è quello che pubblichi per gli acquirenti. Il branch di Test è un inventario separato per rivedere le modifiche prima che raggiungano la produzione.
Rivedi su develop, pubblica da main, senza mescolare gli obblighi.
Quando il lavoro di Test approvato viene unito a Pubblicato, i pacchetti rivisti si copiano automaticamente. La pubblicazione al merge opzionale può generare una nuova istantanea di attestazione al completamento del merge.
Il legale approva su un branch di feature; la pubblicazione in produzione resta bloccata fino al merge.
Le pull request e le merge request possono ricevere commenti informativi che confrontano i lockfile di base e di destinazione. Le modifiche all'inventario avvengono solo con i push sui branch osservati, non a ogni commento di revisione.
L'ingegneria vede cosa è cambiato prima del merge; la conformità vede lo stesso confronto nell'app.
La sincronizzazione del repository rileva i lockfile in modo ricorsivo in tutto il repository, incluse le sottocartelle dei monorepo: npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod) e altro ancora. Gli SBOM CycloneDX si caricano manualmente o tramite un percorso di lockfile esplicito.
Ogni progetto attivo include due branch osservati (Pubblicato + Test), su GitHub, GitLab o Azure DevOps. Te ne servono di più? Aggiungi slot di branch extra a 5 $/mese oppure 50 $/anno per slot oltre ai due inclusi.
Smetti di rilasciare per supposizioni
Configura un progetto per ogni repository, rivedi i tuoi obblighi, pubblica quando sei pronto, e mantieni il registro allineato a ogni release. Scarica i file di licenza e attribuzione quando l'ingegneria ne ha bisogno, con controlli della pipeline così il prossimo aggiornamento non annulla quello che hai già approvato. Il tuo rapporto SOC non è un sostituto.
Non sei ancora pronto per iniziare? View pricing
Cookie su sourcetrust.dev
Utilizziamo cookie essenziali per la sicurezza (ad esempio per prevenire abusi nella scansione del sito e nel modulo di richiesta della demo). Con il tuo consenso, utilizziamo anche analitiche e diagnostica opzionali (Google Tag Manager su questo sito e l'SDK browser di Sentry nell'applicazione SourceTrust quando configurato). Consulta la nostra cookie policy.