O produto
Um percurso controlado, do que lança até à prova que pode enviar
Importar, rever, publicar, e manter-se atualizado: cada passo com portões, para que a página que publica corresponda sempre ao que realmente é lançado. Aqui está tudo.
Nada é publicável até estar confirmado. Os sinalizadores de copyleft e de aviso em falta vêm de um catálogo com mais de 700 licenças, não de um interruptor do tipo “achamos que está bem”. Como uma revisão realmente funciona →
Quer percorrer este fluxo connosco? Peça uma demonstração ao vivo →
01Inputs
Lê o que já gera.
Ligue um repositório e o inventário acompanha cada push. Sem novo pipeline de CI, sem um segundo scanner para configurar.
Ou traga os ficheiros que já tem:
- package-lock.json
- pnpm-lock.yaml
- yarn.lock
- bun.lock
- go.mod
- Cargo.lock
- + mais
14 formatos em 9 ecossistemas, incluindo carregamento de SBOMs CycloneDX.
- Sincronizado automaticamente a cada push · há 3 horas
- 4 dependências adicionadas, 1 removida
- Comentário de dependência publicado em #482
Os comentários em pull requests e merge requests são apenas informativos; nada bloqueia o seu merge. O SourceTrust lê lockfiles e SBOMs, nunca o seu código-fonte.
02Manter-se atualizado
Vai saber que a página está desatualizada antes do seu cliente.
Quando o inventário em tempo real se desvia do seu último snapshot publicado, o projeto sinaliza-o. O alerta de versão de licença avisa claramente quando um pacote muda de licença. A monitorização de segurança opcional vigia alertas OSV apenas para a sua equipa: os resultados nunca aparecem na página pública.
- O aviso no painel e os indicadores de estado identificam exatamente o que mudou desde a revisão publicada
- Um separador de Alterações lista os pacotes adicionados, atualizados, e removidos, para que a correção seja uma revisão, não uma investigação
- Um clique republica, e a publicação ao fazer merge pode fechar o ciclo sem si
03Controla o que é exposto
Todos os controlos de exposiçãoPublicar prova não significa publicar tudo.
A maior preocupação sobre uma página de conformidade pública é a exposição. Cada camada dela está nas suas mãos.
- Proteja qualquer página com palavra-passe; a proteção invisível contra bots mantém os scrapers afastados
- Controlos de indexação por página mantêm as páginas fora dos motores de busca
- Os lockfiles são processados no seu navegador antes do carregamento
- Os resultados de vulnerabilidades permanecem privados para o fornecedor, nunca na página pública
- Funções de visualização apenas de leitura e financeiras, SSO enterprise, e autenticação de dois fatores opcional
- As notas de revisão da equipa são internas e nunca são apresentadas publicamente
Um snapshot congelado. Todos os formatos que a diligência pedir.
A página alojada e todas as exportações são geradas a partir do mesmo snapshot aprovado, com proveniência e o URL público incorporados. Nunca podem discordar entre si.
/acme/platform
Página de atestação alojada
Snapshots imutáveis com a sua marca, e histórico de revisões. Domínio personalizado opcional.
NOTICE
Ficheiros de atribuição
THIRD_PARTY_LICENSES.md e NOTICE para o que é distribuído no artefacto.
SPDX
Legível por máquina
CycloneDX, SPDX, JSON, CSV, e plist, para ferramentas e portais.
PDF
PDF com a sua marca
Um documento de divulgação limpo, para anexar a qualquer questionário.
Aprofundar
Cada parte da plataforma, numa página dedicada
- Fluxo de trabalhoCinco passos desde a importação do inventário até aos portões de publicação, um percurso controlado por produto lançado.Ver o fluxo de trabalho
- Sincronização GitLigue um repositório, importação automática a cada push, branches Publicado e Teste, e comentários de dependências em cada pull request ou merge request.Ver como funciona a sincronização
- EntregáveisPágina de atestação, divulgação de licenças e exportações em múltiplos formatos a partir de um único snapshot revisto.Ver entregáveis
- ExportaçõesTHIRD_PARTY_LICENSES.md, NOTICE, JSON, PDF, CycloneDX, SPDX e proveniência a partir de snapshots congelados.Ver formatos de exportação
- AtestaçãoPáginas voltadas para compradores com pontuações de saúde, histórico de snapshots, watchers e domínio personalizado opcional.Ver páginas de atestação
- MonitorizaçãoDeriva de publicação, alertas de licenças, sincronização de repositório e monitorização de segurança opcional, privada para o fornecedor.Ver monitorização
- ProvaVeja como mantemos o nosso próprio registo: os mesmos portões de publicação e percursos de importação que tem como cliente.Inspecionar a prova
Perguntas sobre a plataforma? hello@sourcetrust.dev
Veja todo o fluxo num projeto real.
Crie um projeto, importe o seu inventário, e reveja-o, tudo gratuito. Só paga quando publicar.
Membros ilimitados incluídos em cada projeto.Ver preços →