0607Monitoraggio
Resta conforme mentre le dipendenze cambiano
Visibilità sulla deriva della pubblicazione, avvisi sulle versioni delle licenze, sincronizzazione automatica del repository e monitoraggio di sicurezza opzionale limitato ai fornitori di terze parti.
Ultimo aggiornamento: 2 luglio 2026
Rilevamento della deriva
Una pagina di conformità obsoleta è una responsabilità. Questa si autodenuncia.
Quando il tuo inventario va oltre quello che gli acquirenti possono vedere, SourceTrust te lo segnala: un banner nella dashboard, indicatori di stato per ogni progetto, e una scheda Modifiche che elenca esattamente cosa è cambiato. La pubblicazione lo risolve, e la sincronizzazione automatica più la pubblicazione al merge possono chiudere il ciclo senza il tuo intervento.
- La tua pagina pubblica è obsoleta: il banner indica la revisione obsoleta e cosa è cambiato da allora
- Indicatori di stato su ogni progetto: Pubblicato e aggiornato, oppure n modifiche dalla rev 12
- La scheda Modifiche elenca i pacchetti nuovi, aggiornati e rimossi dall'istantanea pubblicata
Monitoraggio di sicurezza, riservato ai fornitori
Scopri il CVE prima del tuo acquirente. In privato.
Un componente aggiuntivo controlla ogni dipendenza rispetto a OSV.dev e al GitHub Advisory Database, ogni giorno e a ogni sincronizzazione, importazione e pubblicazione. I risultati sono deliberatamente riservati ai fornitori: non compaiono mai sulla tua pagina pubblica, perché una pagina di conformità non dovrebbe fare doppio uso da mappa delle vulnerabilità.
Pacchetti in produzione, segnalati per primi
Gli avvisi sui pacchetti nella tua revisione pubblicata portano un'etichetta In produzione e un livello di gravità, così il triage inizia dove l'esposizione è reale.
Produzione (in corso): 2 avvisi
Email di avviso con segnale, non rumore
I destinatari vengono informati solo di nuovi risultati critici o gravi, o di innalzamenti di gravità, sui pacchetti in produzione, mai di ogni scansione. Un link diretto porta alla scheda Sicurezza.
Avvisi al momento della revisione
Sui repository privati con il componente aggiuntivo, il commento di revisione avvisa delle vulnerabilità note nelle esatte versioni introdotte dalla modifica, prima del merge.
Mai sulla pagina pubblica
Gli acquirenti vedono la tua postura sulle licenze, non i tuoi risultati aperti. La sicurezza resta tra te e il tuo team.
Smetti di rilasciare per supposizioni
Mappa i tuoi obblighi prima della prossima release
Configura un progetto per ogni repository, rivedi i tuoi obblighi, pubblica quando sei pronto, e mantieni il registro allineato a ogni release. Scarica i file di licenza e attribuzione quando l'ingegneria ne ha bisogno, con controlli della pipeline così il prossimo aggiornamento non annulla quello che hai già approvato. Il tuo rapporto SOC non è un sostituto.
Non sei ancora pronto per iniziare? View pricing