Hopp til hovedinnhold

Produktet

Én kontrollert vei fra det du leverer til dokumentasjon du kan sende

Import, gjennomgang, publisering og løpende vedlikehold, hvert steg sperret slik at siden du publiserer, alltid stemmer med det som faktisk leveres. Her er hele bildet.

Ingenting kan publiseres før det er bekreftet. Copyleft- og manglende-notice-flagg kommer fra en katalog med 700+ lisenser, ikke en “vi tror det går bra”-bryter. Slik foregår en gjennomgang i praksis →

Vil du gå gjennom dette sammen med oss? Be om en livegjennomgang →

01Inndata

Den leser det du allerede genererer.

Koble til et repo, og oversikten følger hver push. Ingen ny CI-pipeline, ingen ekstra skanner å sette opp.

Eller bruk filene du allerede har:

  • package-lock.json
  • pnpm-lock.yaml
  • yarn.lock
  • bun.lock
  • go.mod
  • Cargo.lock
  • + mer

14 formater på tvers av 9 økosystemer, inkludert opplasting av CycloneDX SBOM.

acme/platformTilkoblet
main · Publisertdevelop · Test
  • Auto-synkronisert ved push · for 3 timer siden
  • 4 avhengigheter lagt til, 1 fjernet
  • Kommentar om avhengigheter lagt til på #482

Pull request- og merge request-kommentarer er kun informative, ingenting sperrer mergen din. SourceTrust leser lockfiler og SBOM-er, aldri kildekoden din.

02Hold deg oppdatert

Du vil vite at siden er utdatert før kunden din gjør det.

Når den aktive oversikten avviker fra det sist publiserte øyeblikksbildet, flagger prosjektet det. Lisensversjonsvarsel advarer tydelig når en pakke bytter lisens. Valgfri sikkerhetsovervåking følger med på OSV-varsler kun for teamet ditt: Funn vises aldri på den offentlige siden.

  • Dashbord-banneret og statusmerkene navngir nøyaktig hva som er endret siden den publiserte revisjonen
  • En Endringer-fane lister lagte til, oppdaterte og fjernede pakker, slik at løsningen er en gjennomgang, ikke en etterforskning
  • Ett klikk republiserer, og publisering ved merge kan lukke sløyfen uten deg

Slik fungerer avviksdeteksjon

03Du bestemmer hva som er synlig

Alle synlighetskontroller

Å publisere dokumentasjon betyr ikke å publisere alt.

Den største bekymringen med en offentlig etterlevelsesside er eksponering. Hvert lag av den er i dine hender.

  • Passordbeskytt hvilken som helst side; usynlig botbeskyttelse holder skrapere ute
  • Indekseringskontroll per side holder sidene ute av søkemotorer
  • Lockfiler tolkes i nettleseren din før opplasting
  • Sårbarhetsfunn forblir leverandørinterne, aldri på den offentlige siden
  • Skrivebeskyttede visnings- og økonomiroller, enterprise SSO, og valgfri tofaktorautentisering
  • Teamets gjennomgangsnotater er interne og vises aldri offentlig

Ett fastfrosset øyeblikksbilde. Hvert format due diligence ber om.

Den hostede siden og hver eksport genereres fra det samme godkjente øyeblikksbildet, med opprinnelse og den offentlige URL-en innebygd. De kan aldri motsi hverandre.

  • /acme/platform

    Hostet attestasjonsside

    Merkevaretilpassede, uforanderlige øyeblikksbilder med revisjonshistorikk. Valgfritt eget domene.

  • NOTICE

    Navngivelsesfiler

    THIRD_PARTY_LICENSES.md og NOTICE for det som leveres i artefakten.

  • SPDX

    Maskinlesbart

    CycloneDX, SPDX, JSON, CSV og plist for verktøy og portaler.

  • PDF

    Merkevaretilpasset PDF

    Et ryddig offentliggjøringsdokument å legge ved et hvilket som helst spørreskjema.

Se hele flyten på et virkelig prosjekt.

Opprett et prosjekt, importer oversikten din, og gjennomgå den, alt gratis. Du betaler først når du publiserer.

Ubegrenset antall medlemmer inkludert på hvert prosjekt.Se priser →

Informasjonskapsler på sourcetrust.dev

Vi bruker nødvendige informasjonskapsler av sikkerhetshensyn, inkludert for å forhindre misbruk av nettstedsskanningen vår og skjemaet for forespørsel om en livegjennomgang. Med din tillatelse bruker vi også valgfri analyse og diagnostikk (Google Tag Manager på dette nettstedet, og Sentry nettleser-SDK i SourceTrust-applikasjonen når den er konfigurert). Se vår cookieerklæring.