Vai al contenuto principale

GitHub · GitLab · Azure DevOps

Mantieni sincronizzato il tuo inventario.

Importa le modifiche alle dipendenze a ogni push. Verifica in Testing; pubblica da Published.

01Sincronizzazione del repository

Collega il tuo repository

Installa la GitHub App di SourceTrust, oppure collega GitLab o Azure DevOps con un token di accesso. Scegli un repository e scegli quali branch osservare. Il caricamento manuale dei file è disabilitato per i progetti collegati, così l'inventario corrisponde sempre al repository collegato.

Come funziona la sincronizzazione

Collega un repository per ogni progetto, su GitHub, GitLab o Azure DevOps. Quando qualcuno fa push su un branch osservato, SourceTrust recupera il lockfile, importa automaticamente le dipendenze nuove e aggiornate, e le contrassegna come da rivedere. Non c'è un passaggio separato di anteprima o applicazione.

Lockfile rilevati automaticamente

La sincronizzazione del repository rileva i lockfile in modo ricorsivo in tutto il repository, incluse le sottocartelle dei monorepo: npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod) e altro ancora. Gli SBOM CycloneDX si caricano manualmente o tramite un percorso di lockfile esplicito.

Esempio illustrativo01 / Importa
GitHubGitLabAzure DevOps
acme/platformCollegato
  • web/package-lock.json
  • api/uv.lock
  • services/go.sum

Push su main → i nuovi pacchetti compaiono nella tua coda di revisione in pochi minuti.

02Verifica

Verifica prima del rilascio.

Ogni progetto collegato osserva due branch per impostazione predefinita. L'inventario del branch Pubblicato è quello che pubblichi per gli acquirenti. Il branch di Test è un inventario separato per rivedere le modifiche prima che raggiungano la produzione.

developTest
mainPubblicato
Commenti di revisione sulle dipendenze

Le pull request e le merge request possono ricevere commenti informativi che confrontano i lockfile di base e di destinazione. Le modifiche all'inventario avvengono solo con i push sui branch osservati, non a ogni commento di revisione.

I commenti nelle pull request o merge request elencano le modifiche alle dipendenze con link diretti a ogni revisione, e non bloccano mai un merge

Esempio illustrativo02 / Verifica
Bump charting-lib to 2.0.0#482
web/package-lock.json

charting-lib 1.4.2

charting-lib 2.0.0

Modifiche alle dipendenze

Rivedi le licenze e gli obblighi prima di fare il merge.

SourceTrust · bot

03Automazione

Pubblica al merge.

Se attivata, la pubblicazione al merge aggiorna la pagina dopo il superamento dei controlli di revisione.

Quando il lavoro di Test approvato viene unito a Pubblicato, i pacchetti rivisti si copiano automaticamente. La pubblicazione al merge opzionale può generare una nuova istantanea di attestazione al completamento del merge.

Approva automaticamente le impostazioni sicure

Licenza sicura con testo verificato: approva senza coinvolgere un essere umano.

Come il rilevamento della deriva chiude il ciclo
Esempio illustrativo03 / Pubblica
Merge effettuato in main#482
A
Acme Platform

sourcetrust.app/acme/platform

Pubblicato · rev 8

pubblica al merge

charting-lib2.0.0MIT
Cronologia delle revisioni07 08

Inizia con i file che hai già.

Importa e verifica gratuitamente. Nessuna carta di credito richiesta.

Inizia gratis

Cookie su sourcetrust.dev

Utilizziamo cookie essenziali per la sicurezza (ad esempio per prevenire abusi nella scansione del sito e nel modulo di richiesta della demo). Con il tuo consenso, utilizziamo anche analitiche e diagnostica opzionali (Google Tag Manager su questo sito e l'SDK browser di Sentry nell'applicazione SourceTrust quando configurato). Consulta la nostra cookie policy.