0607Monitorização
Mantenha-se em conformidade à medida que as dependências mudam
Visibilidade de deriva de publicação, alerta de versão de licença, sincronização automática do repositório, e monitorização de segurança opcional, privada para o fornecedor.
Última atualização: 2 de julho de 2026
Deteção de deriva
Uma página de conformidade desatualizada é uma responsabilidade. Esta denuncia-se a si própria.
Quando o seu inventário avança para além do que os compradores conseguem ver, o SourceTrust avisa: um aviso no painel, indicadores de estado por projeto, e um separador de Alterações que lista exatamente o que mudou. Publicar resolve o aviso, e a sincronização automática mais a publicação ao fazer merge podem fechar o ciclo sem si.
- A sua página pública está desatualizada: o aviso identifica a revisão desatualizada e o que mudou desde então
- Indicadores de estado em cada projeto: publicado e atualizado, ou n alterações desde a rev 12
- O separador de Alterações lista os pacotes novos, atualizados, e removidos desde o snapshot publicado
Monitorização de segurança, privada para o fornecedor
Saiba sobre o CVE antes do seu comprador. Em privado.
Um extra verifica cada dependência em relação ao OSV.dev e à GitHub Advisory Database, diariamente e a cada sincronização, importação, e publicação. Os resultados são deliberadamente privados para o fornecedor: nunca aparecem na sua página pública, porque uma página de conformidade não deve servir também como mapa de vulnerabilidades.
Pacotes ativos, sinalizados primeiro
Os alertas sobre pacotes na sua revisão publicada têm uma etiqueta “Ativo em produção” e uma gravidade, para que a triagem comece onde a exposição é real.
Produção (ativo): 2 alertas
Emails de alerta com sinal, não ruído
Os destinatários só são informados sobre resultados críticos e altos, novos ou atualizados, em pacotes ativos, nunca sobre todas as verificações. Uma ligação direta leva ao separador de Segurança.
Avisos no momento da revisão
Em repositórios privados com o extra ativo, o comentário de revisão avisa sobre vulnerabilidades conhecidas nas versões exatas que a alteração introduz, antes de o merge acontecer.
Nunca na página pública
Os compradores veem a sua postura de licenças, não os seus resultados em aberto. A segurança fica entre si e a sua equipa.
Pare de lançar com base em suposições
Mapeie as suas obrigações antes do próximo lançamento
Configure um projeto para cada repositório, reveja as suas obrigações, publique quando estiver pronto, e mantenha o registo alinhado com cada lançamento. Transfira os ficheiros de licença e atribuição quando a engenharia precisar deles, com verificações de pipeline para que a próxima atualização não desfaça o que já aprovou. O seu relatório SOC não é um substituto.
Ainda não está pronto para começar? View pricing