Saltar para o conteúdo principal

0607Monitorização

Mantenha-se em conformidade à medida que as dependências mudam

Visibilidade de deriva de publicação, alerta de versão de licença, sincronização automática do repositório, e monitorização de segurança opcional, privada para o fornecedor.

Última atualização: 2 de julho de 2026

Deteção de deriva

Uma página de conformidade desatualizada é uma responsabilidade. Esta denuncia-se a si própria.

Quando o seu inventário avança para além do que os compradores conseguem ver, o SourceTrust avisa: um aviso no painel, indicadores de estado por projeto, e um separador de Alterações que lista exatamente o que mudou. Publicar resolve o aviso, e a sincronização automática mais a publicação ao fazer merge podem fechar o ciclo sem si.

  • A sua página pública está desatualizada: o aviso identifica a revisão desatualizada e o que mudou desde então
  • Indicadores de estado em cada projeto: publicado e atualizado, ou n alterações desde a rev 12
  • O separador de Alterações lista os pacotes novos, atualizados, e removidos desde o snapshot publicado

A publicação ao fazer merge fecha o ciclo

Monitorização de segurança, privada para o fornecedor

Saiba sobre o CVE antes do seu comprador. Em privado.

Um extra verifica cada dependência em relação ao OSV.dev e à GitHub Advisory Database, diariamente e a cada sincronização, importação, e publicação. Os resultados são deliberadamente privados para o fornecedor: nunca aparecem na sua página pública, porque uma página de conformidade não deve servir também como mapa de vulnerabilidades.

  • Pacotes ativos, sinalizados primeiro

    Os alertas sobre pacotes na sua revisão publicada têm uma etiqueta “Ativo em produção” e uma gravidade, para que a triagem comece onde a exposição é real.

    Produção (ativo): 2 alertas

  • Emails de alerta com sinal, não ruído

    Os destinatários só são informados sobre resultados críticos e altos, novos ou atualizados, em pacotes ativos, nunca sobre todas as verificações. Uma ligação direta leva ao separador de Segurança.

  • Avisos no momento da revisão

    Em repositórios privados com o extra ativo, o comentário de revisão avisa sobre vulnerabilidades conhecidas nas versões exatas que a alteração introduz, antes de o merge acontecer.

  • Nunca na página pública

    Os compradores veem a sua postura de licenças, não os seus resultados em aberto. A segurança fica entre si e a sua equipa.

Pare de lançar com base em suposições

Mapeie as suas obrigações antes do próximo lançamento

Configure um projeto para cada repositório, reveja as suas obrigações, publique quando estiver pronto, e mantenha o registo alinhado com cada lançamento. Transfira os ficheiros de licença e atribuição quando a engenharia precisar deles, com verificações de pipeline para que a próxima atualização não desfaça o que já aprovou. O seu relatório SOC não é um substituto.

Ainda não está pronto para começar? View pricing

Cookies em sourcetrust.dev

Utilizamos cookies essenciais para segurança (por exemplo, para prevenir abusos na nossa verificação do site e no formulário de pedido de demonstração). Com a sua permissão, também utilizamos analytics e diagnósticos opcionais (Google Tag Manager neste site e o SDK de navegador da Sentry na aplicação SourceTrust quando configurado). Consulte a nossa política de cookies.