GitHub · GitLab · Azure DevOps
Håll din förteckning synkroniserad.
Importera ändringar i beroenden vid varje push. Granska i Testing; publicera från Published.
01Repo-synk
Anslut ditt repository
Installera SourceTrusts GitHub-app, eller anslut GitLab eller Azure DevOps med en åtkomsttoken. Välj ett repository och välj vilka branches som ska bevakas. Manuell filuppladdning inaktiveras för anslutna projekt, så förteckningen matchar alltid det länkade repot.
Så fungerar synkronisering
Anslut ett repository per projekt, på GitHub, GitLab eller Azure DevOps. När någon pushar till en bevakad branch hämtar SourceTrust lockfilen, importerar nya och uppdaterade beroenden automatiskt, och märker dem som “väntar på granskning”. Det finns inget separat förhandsgransknings- eller tillämpningssteg.
Automatiskt upptäckta lockfiles
Repo-synk upptäcker lockfiles rekursivt över hela repositoryt, inklusive monorepo-underkataloger: npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod) med flera. CycloneDX-SBOM:er laddas upp manuellt eller via en explicit lockfile-sökväg.
web/package-lock.jsonapi/uv.lockservices/go.sum
Push till main → nya paket dyker upp i din granskningskö inom minuter.
02Granskning
Granska före leverans.
Varje anslutet projekt bevakar som standard två branches. Förteckningen för Publicerad-branchen är det du publicerar till köpare. Test-branchen är en separat förteckning för att granska ändringar innan de når produktion.
developTestmainPubliceradGranskningskommentarer om beroenden
Pull requests och merge requests kan få informativa kommentarer som jämför bas- och head-lockfiler. Förteckningen ändras bara vid push till bevakade branches, inte vid varje granskningskommentar.
Kommentarer i pull requests eller merge requests listar beroendeändringar med djuplänkar till varje granskning, och blockerar aldrig en merge
#482web/package-lock.jsoncharting-lib 1.4.2
charting-lib 2.0.0
03Automatisering
Publicera vid merge.
När funktionen är aktiverad uppdaterar publicering vid merge din sida efter att granskningskraven har uppfyllts.
När godkänt arbete från Test mergas in i Publicerad kopieras granskade paket över automatiskt. Valfri publicera-vid-merge kan skicka en ny attesteringsögonblicksbild när mergen slutförs.
Godkänn säkra standardval automatiskt
Säker licens med verifierad text: godkänn utan att väcka en människa.
#482sourcetrust.app/acme/platform
publicera vid merge
charting-lib2.0.0MITBörja med de filer du redan har.
Gratis att importera och granska. Inget kreditkort behövs.

Granska licenser och skyldigheter innan du mergar.
SourceTrust · bot