Extra bevakade branches
Varje aktivt projekt inkluderar två bevakade branches (Publicerad + Test), på GitHub, GitLab eller Azure DevOps. Behöver du fler? Lägg till extra branch-platser för $5/mån eller $50/år per plats utöver de två som ingår.
0207GitHub · GitLab · Azure DevOps
Anslut ett repo, importera automatiskt vid push, och håll förteckningarna för Publicerad- och Test-branches separata innan köpare ser något.
Senast uppdaterad: 2 juli 2026
Publicera vid merge
Anslut ett repository en gång. Varje push till den bevakade branchen importerar om beroendeändringar, säkra licenser godkänns automatiskt, och när en merge landar på din produktionsbranch kan attesteringssidan återpublicera sig själv. Ingen människa behöver komma ihåg något.
Repo-synk
Anslut ett repository per projekt, på GitHub, GitLab eller Azure DevOps. När någon pushar till en bevakad branch hämtar SourceTrust lockfilen, importerar nya och uppdaterade beroenden automatiskt, och märker dem som “väntar på granskning”. Det finns inget separat förhandsgransknings- eller tillämpningssteg.
Installera SourceTrusts GitHub-app, eller anslut GitLab eller Azure DevOps med en åtkomsttoken. Välj ett repository och välj vilka branches som ska bevakas. Manuell filuppladdning inaktiveras för anslutna projekt, så förteckningen matchar alltid det länkade repot.
Push till main → nya paket dyker upp i din granskningskö inom minuter.
Varje anslutet projekt bevakar som standard två branches. Förteckningen för Publicerad-branchen är det du publicerar till köpare. Test-branchen är en separat förteckning för att granska ändringar innan de når produktion.
Granska på develop, publicera från main, utan att blanda ihop skyldigheter.
När godkänt arbete från Test mergas in i Publicerad kopieras granskade paket över automatiskt. Valfri publicera-vid-merge kan skicka en ny attesteringsögonblicksbild när mergen slutförs.
Juridik godkänner på en feature-branch. Publicering i produktion förblir spärrad tills merge.
Pull requests och merge requests kan få informativa kommentarer som jämför bas- och head-lockfiler. Förteckningen ändras bara vid push till bevakade branches, inte vid varje granskningskommentar.
Utvecklingsteamet ser vad som ändrats före merge, efterlevnad ser samma diff i appen.
Repo-synk upptäcker lockfiles rekursivt över hela repositoryt, inklusive monorepo-underkataloger: npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod) med flera. CycloneDX-SBOM:er laddas upp manuellt eller via en explicit lockfile-sökväg.
Varje aktivt projekt inkluderar två bevakade branches (Publicerad + Test), på GitHub, GitLab eller Azure DevOps. Behöver du fler? Lägg till extra branch-platser för $5/mån eller $50/år per plats utöver de två som ingår.
Sluta leverera på antaganden
Skapa ett projekt för varje repo, granska dina skyldigheter, publicera när du är redo, och håll redovisningen i linje med varje release. Ladda ner licens- och attribueringsfiler när utvecklingsteamet behöver dem, med pipelinekontroller så att nästa uppdatering inte river upp det du redan godkänt. Din SOC-rapport är ingen ersättning.
Inte redo att börja än? View pricing
Cookies på sourcetrust.dev
Vi använder nödvändiga cookies för säkerhet, inklusive missbruksskydd för vår webbskanning och formuläret för förfrågan om en livegenomgång. Med ditt tillstånd använder vi också valfri analys och diagnostik (Google Tag Manager på den här sajten och Sentry webbläsar-SDK i SourceTrust-applikationen när den är konfigurerad). Se vår cookiepolicy.