Vai al contenuto principale

0607Monitoraggio

Resta conforme mentre le dipendenze cambiano

Visibilità sulla deriva della pubblicazione, avvisi sulle versioni delle licenze, sincronizzazione automatica del repository e monitoraggio di sicurezza opzionale limitato ai fornitori di terze parti.

Ultimo aggiornamento: 2 luglio 2026

Rilevamento della deriva

Una pagina di conformità obsoleta è una responsabilità. Questa si autodenuncia.

Quando il tuo inventario va oltre quello che gli acquirenti possono vedere, SourceTrust te lo segnala: un banner nella dashboard, indicatori di stato per ogni progetto, e una scheda Modifiche che elenca esattamente cosa è cambiato. La pubblicazione lo risolve, e la sincronizzazione automatica più la pubblicazione al merge possono chiudere il ciclo senza il tuo intervento.

  • La tua pagina pubblica è obsoleta: il banner indica la revisione obsoleta e cosa è cambiato da allora
  • Indicatori di stato su ogni progetto: Pubblicato e aggiornato, oppure n modifiche dalla rev 12
  • La scheda Modifiche elenca i pacchetti nuovi, aggiornati e rimossi dall'istantanea pubblicata

La pubblicazione al merge chiude il ciclo

Monitoraggio di sicurezza, riservato ai fornitori

Scopri il CVE prima del tuo acquirente. In privato.

Un componente aggiuntivo controlla ogni dipendenza rispetto a OSV.dev e al GitHub Advisory Database, ogni giorno e a ogni sincronizzazione, importazione e pubblicazione. I risultati sono deliberatamente riservati ai fornitori: non compaiono mai sulla tua pagina pubblica, perché una pagina di conformità non dovrebbe fare doppio uso da mappa delle vulnerabilità.

  • Pacchetti in produzione, segnalati per primi

    Gli avvisi sui pacchetti nella tua revisione pubblicata portano un'etichetta In produzione e un livello di gravità, così il triage inizia dove l'esposizione è reale.

    Produzione (in corso): 2 avvisi

  • Email di avviso con segnale, non rumore

    I destinatari vengono informati solo di nuovi risultati critici o gravi, o di innalzamenti di gravità, sui pacchetti in produzione, mai di ogni scansione. Un link diretto porta alla scheda Sicurezza.

  • Avvisi al momento della revisione

    Sui repository privati con il componente aggiuntivo, il commento di revisione avvisa delle vulnerabilità note nelle esatte versioni introdotte dalla modifica, prima del merge.

  • Mai sulla pagina pubblica

    Gli acquirenti vedono la tua postura sulle licenze, non i tuoi risultati aperti. La sicurezza resta tra te e il tuo team.

Smetti di rilasciare per supposizioni

Mappa i tuoi obblighi prima della prossima release

Configura un progetto per ogni repository, rivedi i tuoi obblighi, pubblica quando sei pronto, e mantieni il registro allineato a ogni release. Scarica i file di licenza e attribuzione quando l'ingegneria ne ha bisogno, con controlli della pipeline così il prossimo aggiornamento non annulla quello che hai già approvato. Il tuo rapporto SOC non è un sostituto.

Non sei ancora pronto per iniziare? View pricing

Cookie su sourcetrust.dev

Utilizziamo cookie essenziali per la sicurezza (ad esempio per prevenire abusi nella scansione del sito e nel modulo di richiesta della demo). Con il tuo consenso, utilizziamo anche analitiche e diagnostica opzionali (Google Tag Manager su questo sito e l'SDK browser di Sentry nell'applicazione SourceTrust quando configurato). Consulta la nostra cookie policy.