Saltar para o conteúdo principal

GitHub · GitLab · Azure DevOps

Mantenha o seu inventário sincronizado.

Importe alterações nas dependências a cada push. Reveja em Testing; publique a partir de Published.

01Sincronização de repositório

Ligar ao seu repositório

Instale a GitHub App do SourceTrust, ou ligue o GitLab ou o Azure DevOps com um token de acesso. Escolha um repositório e selecione que branches vigiar. O carregamento manual de ficheiros fica desativado para projetos ligados, para que o inventário corresponda sempre ao repositório associado.

Como funciona a sincronização

Ligue um repositório por projeto, no GitHub, GitLab ou Azure DevOps. Quando alguém faz push para uma branch vigiada, o SourceTrust obtém o lockfile, importa automaticamente as dependências novas e atualizadas, e marca-as como Por rever. Não há um passo separado de pré-visualização ou aplicação.

Lockfiles detetados automaticamente

A sincronização do repositório deteta lockfiles recursivamente em todo o repositório, incluindo subdiretórios de monorepos: npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), e mais. Os SBOMs CycloneDX são carregados manualmente ou através de um caminho de lockfile explícito.

Exemplo ilustrativo01 / Importar
GitHubGitLabAzure DevOps
acme/platformLigado
  • web/package-lock.json
  • api/uv.lock
  • services/go.sum

Push para main → novos pacotes aparecem na sua fila de revisão em minutos.

02Rever

Reveja antes de lançar.

Cada projeto ligado vigia duas branches por predefinição. O inventário da branch Publicado é o que publica para os compradores. A branch Teste é um inventário separado, para rever alterações antes de chegarem à produção.

developTeste
mainPublicado
Comentários de revisão de dependências

As pull requests e as merge requests podem receber comentários informativos que comparam os lockfiles base e head. As alterações de inventário só acontecem em pushes para branches vigiadas, não em cada comentário de revisão.

Os comentários em pull requests ou merge requests listam as alterações de dependências, com ligações diretas para cada revisão, e nunca bloqueiam um merge

Exemplo ilustrativo02 / Rever
Bump charting-lib to 2.0.0#482
web/package-lock.json

charting-lib 1.4.2

charting-lib 2.0.0

Alterações de dependências

Reveja as licenças e obrigações antes de fazer merge.

SourceTrust · bot

03Automação

Publique ao integrar.

Quando ativada, a publicação ao integrar atualiza a sua página após a aprovação dos controlos de revisão.

Quando o trabalho aprovado em Teste é integrado em Publicado, os pacotes revistos são copiados automaticamente. A publicação ao fazer merge, opcional, pode criar um novo snapshot de atestação quando o merge é concluído.

Aprovar automaticamente as predefinições seguras

Licença segura com texto verificado: aprovação automática, sem incomodar ninguém.

Como a deteção de deriva fecha o ciclo
Exemplo ilustrativo03 / Publicar
Merge efetuado em main#482
A
Acme Platform

sourcetrust.app/acme/platform

Publicado · rev 8

publicação ao fazer merge

charting-lib2.0.0MIT
Histórico de revisões07 08

Comece com os arquivos que você já possui.

Gratuito para importar e revisar. Não é necessário cartão de crédito.

Começar gratuitamente

Cookies em sourcetrust.dev

Utilizamos cookies essenciais para segurança (por exemplo, para prevenir abusos na nossa verificação do site e no formulário de pedido de demonstração). Com a sua permissão, também utilizamos analytics e diagnósticos opcionais (Google Tag Manager neste site e o SDK de navegador da Sentry na aplicação SourceTrust quando configurado). Consulte a nossa política de cookies.