Branches vigiadas extra
Cada projeto ativo inclui duas branches vigiadas (Publicado + Teste), no GitHub, GitLab ou Azure DevOps. Precisa de mais? Adicione vagas de branch extra a $5/mês ou $50/ano por vaga, além das duas incluídas.
0207GitHub · GitLab · Azure DevOps
Ligue um repositório, importe automaticamente a cada push, e mantenha os inventários das branches Publicado e Teste separados antes de os compradores verem seja o que for.
Última atualização: 2 de julho de 2026
Publicar ao fazer merge
Ligue um repositório uma vez. Cada push para a branch vigiada reimporta as alterações de dependências, as licenças seguras aprovam-se sozinhas, e quando um merge chega à sua branch de produção, a página de atestação pode republicar-se sozinha. Ninguém precisa de se lembrar de nada.
Sincronização de repositório
Ligue um repositório por projeto, no GitHub, GitLab ou Azure DevOps. Quando alguém faz push para uma branch vigiada, o SourceTrust obtém o lockfile, importa automaticamente as dependências novas e atualizadas, e marca-as como Por rever. Não há um passo separado de pré-visualização ou aplicação.
Instale a GitHub App do SourceTrust, ou ligue o GitLab ou o Azure DevOps com um token de acesso. Escolha um repositório e selecione que branches vigiar. O carregamento manual de ficheiros fica desativado para projetos ligados, para que o inventário corresponda sempre ao repositório associado.
Push para main → novos pacotes aparecem na sua fila de revisão em minutos.
Cada projeto ligado vigia duas branches por predefinição. O inventário da branch Publicado é o que publica para os compradores. A branch Teste é um inventário separado, para rever alterações antes de chegarem à produção.
Reveja na branch develop, publique a partir da main, sem misturar obrigações.
Quando o trabalho aprovado em Teste é integrado em Publicado, os pacotes revistos são copiados automaticamente. A publicação ao fazer merge, opcional, pode criar um novo snapshot de atestação quando o merge é concluído.
O jurídico aprova numa branch de funcionalidade; a publicação em produção fica bloqueada até ao merge.
As pull requests e as merge requests podem receber comentários informativos que comparam os lockfiles base e head. As alterações de inventário só acontecem em pushes para branches vigiadas, não em cada comentário de revisão.
A engenharia vê o que mudou antes do merge; a conformidade vê a mesma diferença na aplicação.
A sincronização do repositório deteta lockfiles recursivamente em todo o repositório, incluindo subdiretórios de monorepos: npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), e mais. Os SBOMs CycloneDX são carregados manualmente ou através de um caminho de lockfile explícito.
Cada projeto ativo inclui duas branches vigiadas (Publicado + Teste), no GitHub, GitLab ou Azure DevOps. Precisa de mais? Adicione vagas de branch extra a $5/mês ou $50/ano por vaga, além das duas incluídas.
Pare de lançar com base em suposições
Configure um projeto para cada repositório, reveja as suas obrigações, publique quando estiver pronto, e mantenha o registo alinhado com cada lançamento. Transfira os ficheiros de licença e atribuição quando a engenharia precisar deles, com verificações de pipeline para que a próxima atualização não desfaça o que já aprovou. O seu relatório SOC não é um substituto.
Ainda não está pronto para começar? View pricing
Cookies em sourcetrust.dev
Utilizamos cookies essenciais para segurança (por exemplo, para prevenir abusos na nossa verificação do site e no formulário de pedido de demonstração). Com a sua permissão, também utilizamos analytics e diagnósticos opcionais (Google Tag Manager neste site e o SDK de navegador da Sentry na aplicação SourceTrust quando configurado). Consulte a nossa política de cookies.