GitHub · GitLab · Azure DevOps
Mantenha o seu inventário sincronizado.
Importe alterações nas dependências a cada push. Reveja em Testing; publique a partir de Published.
01Sincronização de repositório
Ligar ao seu repositório
Instale a GitHub App do SourceTrust, ou ligue o GitLab ou o Azure DevOps com um token de acesso. Escolha um repositório e selecione que branches vigiar. O carregamento manual de ficheiros fica desativado para projetos ligados, para que o inventário corresponda sempre ao repositório associado.
Como funciona a sincronização
Ligue um repositório por projeto, no GitHub, GitLab ou Azure DevOps. Quando alguém faz push para uma branch vigiada, o SourceTrust obtém o lockfile, importa automaticamente as dependências novas e atualizadas, e marca-as como Por rever. Não há um passo separado de pré-visualização ou aplicação.
Lockfiles detetados automaticamente
A sincronização do repositório deteta lockfiles recursivamente em todo o repositório, incluindo subdiretórios de monorepos: npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod), e mais. Os SBOMs CycloneDX são carregados manualmente ou através de um caminho de lockfile explícito.
web/package-lock.jsonapi/uv.lockservices/go.sum
Push para main → novos pacotes aparecem na sua fila de revisão em minutos.
02Rever
Reveja antes de lançar.
Cada projeto ligado vigia duas branches por predefinição. O inventário da branch Publicado é o que publica para os compradores. A branch Teste é um inventário separado, para rever alterações antes de chegarem à produção.
developTestemainPublicadoComentários de revisão de dependências
As pull requests e as merge requests podem receber comentários informativos que comparam os lockfiles base e head. As alterações de inventário só acontecem em pushes para branches vigiadas, não em cada comentário de revisão.
Os comentários em pull requests ou merge requests listam as alterações de dependências, com ligações diretas para cada revisão, e nunca bloqueiam um merge
#482web/package-lock.jsoncharting-lib 1.4.2
charting-lib 2.0.0
03Automação
Publique ao integrar.
Quando ativada, a publicação ao integrar atualiza a sua página após a aprovação dos controlos de revisão.
Quando o trabalho aprovado em Teste é integrado em Publicado, os pacotes revistos são copiados automaticamente. A publicação ao fazer merge, opcional, pode criar um novo snapshot de atestação quando o merge é concluído.
Aprovar automaticamente as predefinições seguras
Licença segura com texto verificado: aprovação automática, sem incomodar ninguém.
#482sourcetrust.app/acme/platform
publicação ao fazer merge
charting-lib2.0.0MITComece com os arquivos que você já possui.
Gratuito para importar e revisar. Não é necessário cartão de crédito.

Reveja as licenças e obrigações antes de fazer merge.
SourceTrust · bot