Produktet
Én kontrollert vei fra det du leverer til dokumentasjon du kan sende
Import, gjennomgang, publisering og løpende vedlikehold, hvert steg sperret slik at siden du publiserer, alltid stemmer med det som faktisk leveres. Her er hele bildet.
Ingenting kan publiseres før det er bekreftet. Copyleft- og manglende-notice-flagg kommer fra en katalog med 700+ lisenser, ikke en “vi tror det går bra”-bryter. Slik foregår en gjennomgang i praksis →
Vil du gå gjennom dette sammen med oss? Be om en livegjennomgang →
01Inndata
Den leser det du allerede genererer.
Koble til et repo, og oversikten følger hver push. Ingen ny CI-pipeline, ingen ekstra skanner å sette opp.
Eller bruk filene du allerede har:
- package-lock.json
- pnpm-lock.yaml
- yarn.lock
- bun.lock
- go.mod
- Cargo.lock
- + mer
14 formater på tvers av 9 økosystemer, inkludert opplasting av CycloneDX SBOM.
- Auto-synkronisert ved push · for 3 timer siden
- 4 avhengigheter lagt til, 1 fjernet
- Kommentar om avhengigheter lagt til på #482
Pull request- og merge request-kommentarer er kun informative, ingenting sperrer mergen din. SourceTrust leser lockfiler og SBOM-er, aldri kildekoden din.
02Hold deg oppdatert
Du vil vite at siden er utdatert før kunden din gjør det.
Når den aktive oversikten avviker fra det sist publiserte øyeblikksbildet, flagger prosjektet det. Lisensversjonsvarsel advarer tydelig når en pakke bytter lisens. Valgfri sikkerhetsovervåking følger med på OSV-varsler kun for teamet ditt: Funn vises aldri på den offentlige siden.
- Dashbord-banneret og statusmerkene navngir nøyaktig hva som er endret siden den publiserte revisjonen
- En Endringer-fane lister lagte til, oppdaterte og fjernede pakker, slik at løsningen er en gjennomgang, ikke en etterforskning
- Ett klikk republiserer, og publisering ved merge kan lukke sløyfen uten deg
03Du bestemmer hva som er synlig
Alle synlighetskontrollerÅ publisere dokumentasjon betyr ikke å publisere alt.
Den største bekymringen med en offentlig etterlevelsesside er eksponering. Hvert lag av den er i dine hender.
- Passordbeskytt hvilken som helst side; usynlig botbeskyttelse holder skrapere ute
- Indekseringskontroll per side holder sidene ute av søkemotorer
- Lockfiler tolkes i nettleseren din før opplasting
- Sårbarhetsfunn forblir leverandørinterne, aldri på den offentlige siden
- Skrivebeskyttede visnings- og økonomiroller, enterprise SSO, og valgfri tofaktorautentisering
- Teamets gjennomgangsnotater er interne og vises aldri offentlig
Ett fastfrosset øyeblikksbilde. Hvert format due diligence ber om.
Den hostede siden og hver eksport genereres fra det samme godkjente øyeblikksbildet, med opprinnelse og den offentlige URL-en innebygd. De kan aldri motsi hverandre.
/acme/platform
Hostet attestasjonsside
Merkevaretilpassede, uforanderlige øyeblikksbilder med revisjonshistorikk. Valgfritt eget domene.
NOTICE
Navngivelsesfiler
THIRD_PARTY_LICENSES.md og NOTICE for det som leveres i artefakten.
SPDX
Maskinlesbart
CycloneDX, SPDX, JSON, CSV og plist for verktøy og portaler.
PDF
Merkevaretilpasset PDF
Et ryddig offentliggjøringsdokument å legge ved et hvilket som helst spørreskjema.
Gå dypere
Hver del av plattformen, én fokusert side hver
- ArbeidsflytFem steg fra import av oversikten til publiseringssperrer, en kontrollert vei per leverte produkt.Se arbeidsflyten
- Git-synkroniseringKoble til et repository, auto-importer ved push, Publisert- og Test-branches, og kommentarer om avhengigheter på hver pull request eller merge request.Se hvordan synkronisering fungerer
- LeveranserAttestasjonsside, lisensoffentliggjøring og eksport i flere formater fra ett gjennomgått øyeblikksbilde.Se leveranser
- EksporterTHIRD_PARTY_LICENSES.md, NOTICE, JSON, PDF, CycloneDX, SPDX og opprinnelse fra fastfrosne øyeblikksbilder.Se eksportformater
- AttestasjonKjøpervendte sider med helsescore, historikk over øyeblikksbilder, overvåkere og valgfritt eget domene.Se attestasjonssider
- OvervåkingPubliseringsavvik, lisensvarsler, repo-synkronisering og valgfri leverandørintern sikkerhetsovervåking.Se overvåking
- BevisSe hvordan vi vedlikeholder vår egen side: Samme publiseringssperrer og importveier som du får som kunde.Se selv
Spørsmål om plattformen? hello@sourcetrust.dev
Se hele flyten på et virkelig prosjekt.
Opprett et prosjekt, importer oversikten din, og gjennomgå den, alt gratis. Du betaler først når du publiserer.
Ubegrenset antall medlemmer inkludert på hvert prosjekt.Se priser →