Hoppa till huvudinnehållet

Produkten

En kontrollerad väg från det du levererar till bevis du kan skicka

Importera, granska, publicera och håll dig aktuell. Varje steg är spärrat så att sidan du publicerar alltid matchar det som faktiskt levereras. Här är helheten.

Inget är publiceringsbart förrän det är bekräftat. Flaggor för copyleft och saknade meddelanden kommer från en katalog med 700+ licenser, inte en “vi tror det är okej”-knapp. Så går en granskning faktiskt till →

Vill du gå igenom det här med oss? Begär en livegenomgång →

01Underlag

Den läser det du redan genererar.

Anslut ett repo, så följer förteckningen med varje push. Ingen ny CI-pipeline, ingen andra skanner att konfigurera.

Eller ta med de filer du redan har:

  • package-lock.json
  • pnpm-lock.yaml
  • yarn.lock
  • bun.lock
  • go.mod
  • Cargo.lock
  • + fler

14 format över 9 ekosystem, inklusive uppladdning av CycloneDX-SBOM:er.

acme/platformAnsluten
main · Publiceraddevelop · Test
  • Synkad automatiskt vid push · för 3 timmar sedan
  • 4 beroenden tillagda, 1 borttaget
  • Kommentar om beroenden publicerad på #482

Kommentarer i pull requests och merge requests är enbart informativa, inget spärrar din merge. SourceTrust läser lockfiles och SBOM:er, aldrig din källkod.

02Håll dig aktuell

Du vet att sidan är inaktuell innan din kund gör det.

När den aktuella förteckningen avviker från din senast publicerade ögonblicksbild flaggar projektet det. Licensversionsrådgivning varnar tydligt när ett paket byter licens. Valfri säkerhetsövervakning bevakar OSV-rådgivningar enbart för ditt team: Fynd visas aldrig på den offentliga sidan.

  • Banderollen i instrumentpanelen och statusmärkena namnger exakt vad som förändrats sedan den publicerade versionen
  • Fliken Ändringar listar tillagda, uppdaterade och borttagna paket, så att åtgärden blir en granskning, inte en utredning
  • Ett klick återpublicerar, och publicera-vid-merge kan sluta cirkeln utan att du behöver göra något

Så fungerar avvikelsedetektering

03Du kontrollerar vad som exponeras

Alla exponeringskontroller

Att publicera bevis betyder inte att publicera allt.

Den största oron kring en offentlig licenssida är exponering. Varje lager av den ligger i dina händer.

  • Lösenordsskydda vilken sida som helst. Osynligt botskydd håller skrapare borta
  • Indexeringskontroller per sida håller sidor borta från sökmotorer
  • Lockfiles tolkas i din webbläsare innan uppladdning
  • Sårbarhetsfynd förblir enbart för leverantören, aldrig på den offentliga sidan
  • Skrivskyddade roller för visning och ekonomi, enterprise-SSO, och valfri tvåfaktorsautentisering
  • Teamets granskningsanteckningar är interna och visas aldrig offentligt

En låst ögonblicksbild. Alla format diligence efterfrågar.

Den hostade sidan och varje export genereras från samma godkända ögonblicksbild, med ursprungsspårning och den offentliga URL:en inbyggd. De kan aldrig säga emot varandra.

  • /acme/platform

    Hostad attesteringssida

    Varumärkesanpassade, oföränderliga ögonblicksbilder med versionshistorik. Valfri egen domän.

  • NOTICE

    Attribueringsfiler

    THIRD_PARTY_LICENSES.md och NOTICE för det som levereras i artefakten.

  • SPDX

    Maskinläsbart

    CycloneDX, SPDX, JSON, CSV och plist för verktyg och portaler.

  • PDF

    Varumärkesanpassad PDF

    Ett rent redovisningsdokument att bifoga till vilket frågeformulär som helst.

Se hela flödet på ett riktigt projekt.

Skapa ett projekt, importera din förteckning, och granska den, allt gratis. Du betalar först när du publicerar.

Obegränsat antal medlemmar ingår i varje projekt.Se priser →

Cookies på sourcetrust.dev

Vi använder nödvändiga cookies för säkerhet, inklusive missbruksskydd för vår webbskanning och formuläret för förfrågan om en livegenomgång. Med ditt tillstånd använder vi också valfri analys och diagnostik (Google Tag Manager på den här sajten och Sentry webbläsar-SDK i SourceTrust-applikationen när den är konfigurerad). Se vår cookiepolicy.