Ekstra overvåkede branches
Hvert aktive prosjekt inkluderer to overvåkede branches (Publisert + Test), på GitHub, GitLab eller Azure DevOps. Trenger du flere? Legg til ekstra branch-plasser for $5/mnd eller $50/år per plass utover de to inkluderte.
0207GitHub · GitLab · Azure DevOps
Koble til et repo, auto-importer ved push, og hold Publisert- og Test-branch-oversiktene atskilt før kjøpere ser noe som helst.
Sist oppdatert: 2. juli 2026
Publisering ved merge
Koble til et repository én gang. Hver push til den overvåkede branchen importerer endringer i avhengigheter på nytt, trygge lisenser godkjenner seg selv, og når en merge lander på produksjonsbranchen din, kan attestasjonssiden republisere seg selv. Ingen mennesker trenger å huske noe.
Repo-synkronisering
Koble til ett repository per prosjekt, på GitHub, GitLab eller Azure DevOps. Når noen pusher til en overvåket branch, henter SourceTrust lockfilen, importerer nye og oppdaterte avhengigheter automatisk, og merker dem trenger gjennomgang. Det finnes ikke noe eget forhåndsvisnings- eller bekreftelsessteg.
Installer SourceTrusts GitHub-app, eller koble til GitLab eller Azure DevOps med et tilgangstoken. Velg et repository og hvilke branches som skal overvåkes. Manuell filopplasting er deaktivert for tilkoblede prosjekter, slik at oversikten alltid stemmer med det tilkoblede repoet.
Push til main → nye pakker dukker opp i gjennomgangskøen din i løpet av minutter.
Hvert tilkoblede prosjekt overvåker to branches som standard. Oversikten i Publisert-branchen er det du publiserer til kjøpere. Test-branchen er en separat oversikt for å gjennomgå endringer før de når produksjon.
Gjennomgå på develop, publiser fra main, uten å blande forpliktelser.
Når godkjent Test-arbeid merges inn i Publisert, kopieres gjennomgåtte pakker automatisk over. Valgfri publisering-ved-merge kan sende ut et nytt attestasjonsøyeblikksbilde når mergen er fullført.
Juridisk godkjenner på en feature-branch; publisering til produksjon forblir sperret til merge.
Pull requests og merge requests kan få informative kommentarer som sammenligner base- og head-lockfiler. Endringer i oversikten skjer kun ved push til overvåkede branches, ikke ved hver gjennomgangskommentar.
Ingeniørene ser hva som er endret før merge; etterlevelsesteamet ser den samme sammenligningen i appen.
Repo-synkronisering oppdager lockfiler rekursivt gjennom hele repositoryet, inkludert undermapper i monorepoer: npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), og mer. CycloneDX SBOM-er lastes opp manuelt eller via en eksplisitt lockfile-sti.
Hvert aktive prosjekt inkluderer to overvåkede branches (Publisert + Test), på GitHub, GitLab eller Azure DevOps. Trenger du flere? Legg til ekstra branch-plasser for $5/mnd eller $50/år per plass utover de to inkluderte.
Slutt å levere på antakelser
Sett opp et prosjekt for hvert repo, gjennomgå forpliktelsene dine, publiser når du er klar, og hold oversikten på linje med hver utgivelse. Last ned lisens- og navngivelsesfiler når ingeniørene trenger dem, med pipeline-sjekker som sikrer at neste oppdatering ikke reverserer det du allerede har godkjent. SOC-rapporten din er ingen erstatning.
Ikke klar til å starte ennå? View pricing
Informasjonskapsler på sourcetrust.dev
Vi bruker nødvendige informasjonskapsler av sikkerhetshensyn, inkludert for å forhindre misbruk av nettstedsskanningen vår og skjemaet for forespørsel om en livegjennomgang. Med din tillatelse bruker vi også valgfri analyse og diagnostikk (Google Tag Manager på dette nettstedet, og Sentry nettleser-SDK i SourceTrust-applikasjonen når den er konfigurert). Se vår cookieerklæring.