Hopp til hovedinnhold

GitHub · GitLab · Azure DevOps

Hold fortegnelsen din synkronisert.

Importer endringer i avhengigheter ved hver push. Gjennomgå i Testing; publiser fra Published.

01Repo-synkronisering

Koble til repositoryet ditt

Installer SourceTrusts GitHub-app, eller koble til GitLab eller Azure DevOps med et tilgangstoken. Velg et repository og hvilke branches som skal overvåkes. Manuell filopplasting er deaktivert for tilkoblede prosjekter, slik at oversikten alltid stemmer med det tilkoblede repoet.

Slik fungerer synkronisering

Koble til ett repository per prosjekt, på GitHub, GitLab eller Azure DevOps. Når noen pusher til en overvåket branch, henter SourceTrust lockfilen, importerer nye og oppdaterte avhengigheter automatisk, og merker dem trenger gjennomgang. Det finnes ikke noe eget forhåndsvisnings- eller bekreftelsessteg.

Automatisk oppdagede lockfiler

Repo-synkronisering oppdager lockfiler rekursivt gjennom hele repositoryet, inkludert undermapper i monorepoer: npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), og mer. CycloneDX SBOM-er lastes opp manuelt eller via en eksplisitt lockfile-sti.

Illustrerende eksempel01 / Import
GitHubGitLabAzure DevOps
acme/platformTilkoblet
  • web/package-lock.json
  • api/uv.lock
  • services/go.sum

Push til main → nye pakker dukker opp i gjennomgangskøen din i løpet av minutter.

02Gjennomgang

Gjennomgå før utgivelse.

Hvert tilkoblede prosjekt overvåker to branches som standard. Oversikten i Publisert-branchen er det du publiserer til kjøpere. Test-branchen er en separat oversikt for å gjennomgå endringer før de når produksjon.

developTest
mainPublisert
Gjennomgangskommentarer om avhengigheter

Pull requests og merge requests kan få informative kommentarer som sammenligner base- og head-lockfiler. Endringer i oversikten skjer kun ved push til overvåkede branches, ikke ved hver gjennomgangskommentar.

Pull request- eller merge request-kommentarer lister endringer i avhengigheter med direktelenker til hver gjennomgang, og blokkerer aldri en merge

Illustrerende eksempel02 / Gjennomgang
Bump charting-lib to 2.0.0#482
web/package-lock.json

charting-lib 1.4.2

charting-lib 2.0.0

Endringer i avhengigheter

Gjennomgå lisenser og forpliktelser før merge.

SourceTrust · bot

03Automatisering

Publiser ved merge.

Når funksjonen er aktivert, oppdaterer publisering ved merge siden din etter at kravene til gjennomgang er oppfylt.

Når godkjent Test-arbeid merges inn i Publisert, kopieres gjennomgåtte pakker automatisk over. Valgfri publisering-ved-merge kan sende ut et nytt attestasjonsøyeblikksbilde når mergen er fullført.

Godkjenn trygge standardvalg automatisk

Trygg lisens med verifisert tekst: godkjennes uten å vekke et menneske.

Slik lukker avviksdeteksjon sløyfen
Illustrerende eksempel03 / Publiser
Merget inn i main#482
A
Acme Platform

sourcetrust.app/acme/platform

Publisert · rev. 8

publiser ved merge

charting-lib2.0.0MIT
Revisjonshistorikk07 08

Start med filene du allerede har.

Gratis å importere og gjennomgå. Intet kredittkort nødvendig.

Kom i gang gratis

Informasjonskapsler på sourcetrust.dev

Vi bruker nødvendige informasjonskapsler av sikkerhetshensyn, inkludert for å forhindre misbruk av nettstedsskanningen vår og skjemaet for forespørsel om en livegjennomgang. Med din tillatelse bruker vi også valgfri analyse og diagnostikk (Google Tag Manager på dette nettstedet, og Sentry nettleser-SDK i SourceTrust-applikasjonen når den er konfigurert). Se vår cookieerklæring.