Hoppa till huvudinnehållet

GitHub · GitLab · Azure DevOps

Håll din förteckning synkroniserad.

Importera ändringar i beroenden vid varje push. Granska i Testing; publicera från Published.

01Repo-synk

Anslut ditt repository

Installera SourceTrusts GitHub-app, eller anslut GitLab eller Azure DevOps med en åtkomsttoken. Välj ett repository och välj vilka branches som ska bevakas. Manuell filuppladdning inaktiveras för anslutna projekt, så förteckningen matchar alltid det länkade repot.

Så fungerar synkronisering

Anslut ett repository per projekt, på GitHub, GitLab eller Azure DevOps. När någon pushar till en bevakad branch hämtar SourceTrust lockfilen, importerar nya och uppdaterade beroenden automatiskt, och märker dem som “väntar på granskning”. Det finns inget separat förhandsgransknings- eller tillämpningssteg.

Automatiskt upptäckta lockfiles

Repo-synk upptäcker lockfiles rekursivt över hela repositoryt, inklusive monorepo-underkataloger: npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod) med flera. CycloneDX-SBOM:er laddas upp manuellt eller via en explicit lockfile-sökväg.

Illustrativt exempel01 / Import
GitHubGitLabAzure DevOps
acme/platformAnsluten
  • web/package-lock.json
  • api/uv.lock
  • services/go.sum

Push till main → nya paket dyker upp i din granskningskö inom minuter.

02Granskning

Granska före leverans.

Varje anslutet projekt bevakar som standard två branches. Förteckningen för Publicerad-branchen är det du publicerar till köpare. Test-branchen är en separat förteckning för att granska ändringar innan de når produktion.

developTest
mainPublicerad
Granskningskommentarer om beroenden

Pull requests och merge requests kan få informativa kommentarer som jämför bas- och head-lockfiler. Förteckningen ändras bara vid push till bevakade branches, inte vid varje granskningskommentar.

Kommentarer i pull requests eller merge requests listar beroendeändringar med djuplänkar till varje granskning, och blockerar aldrig en merge

Illustrativt exempel02 / Granskning
Bump charting-lib to 2.0.0#482
web/package-lock.json

charting-lib 1.4.2

charting-lib 2.0.0

Beroendeändringar

Granska licenser och skyldigheter innan du mergar.

SourceTrust · bot

03Automatisering

Publicera vid merge.

När funktionen är aktiverad uppdaterar publicering vid merge din sida efter att granskningskraven har uppfyllts.

När godkänt arbete från Test mergas in i Publicerad kopieras granskade paket över automatiskt. Valfri publicera-vid-merge kan skicka en ny attesteringsögonblicksbild när mergen slutförs.

Godkänn säkra standardval automatiskt

Säker licens med verifierad text: godkänn utan att väcka en människa.

Så sluter avvikelsedetektering cirkeln
Illustrativt exempel03 / Publicera
Mergad till main#482
A
Acme Platform

sourcetrust.app/acme/platform

Publicerad · v8

publicera vid merge

charting-lib2.0.0MIT
Versionshistorik07 08

Börja med de filer du redan har.

Gratis att importera och granska. Inget kreditkort behövs.

Kom igång gratis

Cookies på sourcetrust.dev

Vi använder nödvändiga cookies för säkerhet, inklusive missbruksskydd för vår webbskanning och formuläret för förfrågan om en livegenomgång. Med ditt tillstånd använder vi också valfri analys och diagnostik (Google Tag Manager på den här sajten och Sentry webbläsar-SDK i SourceTrust-applikationen när den är konfigurerad). Se vår cookiepolicy.