Saltar para o conteúdo principal

0207GitHub · GitLab · Azure DevOps

Inventário que acompanha o seu repositório

Ligue um repositório, importe automaticamente a cada push, e mantenha os inventários das branches Publicado e Teste separados antes de os compradores verem seja o que for.

Última atualização: 2 de julho de 2026

Publicar ao fazer merge

Faça merge da sua alteração. A sua página de conformidade atualiza-se sozinha.

Ligue um repositório uma vez. Cada push para a branch vigiada reimporta as alterações de dependências, as licenças seguras aprovam-se sozinhas, e quando um merge chega à sua branch de produção, a página de atestação pode republicar-se sozinha. Ninguém precisa de se lembrar de nada.

  • Os comentários em pull requests ou merge requests listam as alterações de dependências, com ligações diretas para cada revisão, e nunca bloqueiam um merge
  • Vagas de branch Publicado mais Teste: avalie novas dependências na branch develop antes de chegarem à página
  • Monorepos são bem-vindos: cada lockfile no repositório é importado para um único inventário, JS ao lado de Python ao lado de Go
  • Sem repositório ligado? Os carregamentos manuais alimentam o mesmo inventário, fluxo de revisão, e página

Como a deteção de deriva fecha o ciclo

Publicar ao fazer merge

Sincronização de repositório

Inventário que acompanha o seu repositório; sem novo carregamento manual

Ligue um repositório por projeto, no GitHub, GitLab ou Azure DevOps. Quando alguém faz push para uma branch vigiada, o SourceTrust obtém o lockfile, importa automaticamente as dependências novas e atualizadas, e marca-as como Por rever. Não há um passo separado de pré-visualização ou aplicação.

  • Ligação com app ou token

    Instale a GitHub App do SourceTrust, ou ligue o GitLab ou o Azure DevOps com um token de acesso. Escolha um repositório e selecione que branches vigiar. O carregamento manual de ficheiros fica desativado para projetos ligados, para que o inventário corresponda sempre ao repositório associado.

    Push para main → novos pacotes aparecem na sua fila de revisão em minutos.

  • Branches Publicado e Teste

    Cada projeto ligado vigia duas branches por predefinição. O inventário da branch Publicado é o que publica para os compradores. A branch Teste é um inventário separado, para rever alterações antes de chegarem à produção.

    Reveja na branch develop, publique a partir da main, sem misturar obrigações.

  • Promoção da revisão ao fazer merge

    Quando o trabalho aprovado em Teste é integrado em Publicado, os pacotes revistos são copiados automaticamente. A publicação ao fazer merge, opcional, pode criar um novo snapshot de atestação quando o merge é concluído.

    O jurídico aprova numa branch de funcionalidade; a publicação em produção fica bloqueada até ao merge.

  • Comentários de revisão de dependências

    As pull requests e as merge requests podem receber comentários informativos que comparam os lockfiles base e head. As alterações de inventário só acontecem em pushes para branches vigiadas, não em cada comentário de revisão.

    A engenharia vê o que mudou antes do merge; a conformidade vê a mesma diferença na aplicação.

  • Lockfiles detetados automaticamente

    A sincronização do repositório deteta lockfiles recursivamente em todo o repositório, incluindo subdiretórios de monorepos: npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), e mais. Os SBOMs CycloneDX são carregados manualmente ou através de um caminho de lockfile explícito.

Branches vigiadas extra

Cada projeto ativo inclui duas branches vigiadas (Publicado + Teste), no GitHub, GitLab ou Azure DevOps. Precisa de mais? Adicione vagas de branch extra a $5/mês ou $50/ano por vaga, além das duas incluídas.

Pare de lançar com base em suposições

Mapeie as suas obrigações antes do próximo lançamento

Configure um projeto para cada repositório, reveja as suas obrigações, publique quando estiver pronto, e mantenha o registo alinhado com cada lançamento. Transfira os ficheiros de licença e atribuição quando a engenharia precisar deles, com verificações de pipeline para que a próxima atualização não desfaça o que já aprovou. O seu relatório SOC não é um substituto.

Ainda não está pronto para começar? View pricing

Cookies em sourcetrust.dev

Utilizamos cookies essenciais para segurança (por exemplo, para prevenir abusos na nossa verificação do site e no formulário de pedido de demonstração). Com a sua permissão, também utilizamos analytics e diagnósticos opcionais (Google Tag Manager neste site e o SDK de navegador da Sentry na aplicação SourceTrust quando configurado). Consulte a nossa política de cookies.