Hoppa till huvudinnehållet

0207GitHub · GitLab · Azure DevOps

En förteckning som följer ditt repository

Anslut ett repo, importera automatiskt vid push, och håll förteckningarna för Publicerad- och Test-branches separata innan köpare ser något.

Senast uppdaterad: 2 juli 2026

Publicera vid merge

Merga din ändring. Din licenssida uppdaterar sig själv.

Anslut ett repository en gång. Varje push till den bevakade branchen importerar om beroendeändringar, säkra licenser godkänns automatiskt, och när en merge landar på din produktionsbranch kan attesteringssidan återpublicera sig själv. Ingen människa behöver komma ihåg något.

  • Kommentarer i pull requests eller merge requests listar beroendeändringar med djuplänkar till varje granskning, och blockerar aldrig en merge
  • Platser för Publicerad- och Test-branches: Granska nya beroenden på develop innan de når sidan
  • Monorepon välkomna: Varje lockfile i repot importeras till en och samma förteckning, JS bredvid Python bredvid Go
  • Inget repo anslutet? Manuella uppladdningar driver samma förteckning, granskningsflöde och sida

Så sluter avvikelsedetektering cirkeln

Publicera vid merge

Repo-synk

En förteckning som följer ditt repo, ingen manuell omuppladdning

Anslut ett repository per projekt, på GitHub, GitLab eller Azure DevOps. När någon pushar till en bevakad branch hämtar SourceTrust lockfilen, importerar nya och uppdaterade beroenden automatiskt, och märker dem som “väntar på granskning”. Det finns inget separat förhandsgransknings- eller tillämpningssteg.

  • App- eller tokenanslutning

    Installera SourceTrusts GitHub-app, eller anslut GitLab eller Azure DevOps med en åtkomsttoken. Välj ett repository och välj vilka branches som ska bevakas. Manuell filuppladdning inaktiveras för anslutna projekt, så förteckningen matchar alltid det länkade repot.

    Push till main → nya paket dyker upp i din granskningskö inom minuter.

  • Publicerad- och Test-branches

    Varje anslutet projekt bevakar som standard två branches. Förteckningen för Publicerad-branchen är det du publicerar till köpare. Test-branchen är en separat förteckning för att granska ändringar innan de når produktion.

    Granska på develop, publicera från main, utan att blanda ihop skyldigheter.

  • Befordran av granskning vid merge

    När godkänt arbete från Test mergas in i Publicerad kopieras granskade paket över automatiskt. Valfri publicera-vid-merge kan skicka en ny attesteringsögonblicksbild när mergen slutförs.

    Juridik godkänner på en feature-branch. Publicering i produktion förblir spärrad tills merge.

  • Granskningskommentarer om beroenden

    Pull requests och merge requests kan få informativa kommentarer som jämför bas- och head-lockfiler. Förteckningen ändras bara vid push till bevakade branches, inte vid varje granskningskommentar.

    Utvecklingsteamet ser vad som ändrats före merge, efterlevnad ser samma diff i appen.

  • Automatiskt upptäckta lockfiles

    Repo-synk upptäcker lockfiles rekursivt över hela repositoryt, inklusive monorepo-underkataloger: npm (package-lock.json), pnpm (pnpm-lock.yaml), Yarn (yarn.lock), Bun (bun.lock), Go (go.mod) med flera. CycloneDX-SBOM:er laddas upp manuellt eller via en explicit lockfile-sökväg.

Extra bevakade branches

Varje aktivt projekt inkluderar två bevakade branches (Publicerad + Test), på GitHub, GitLab eller Azure DevOps. Behöver du fler? Lägg till extra branch-platser för $5/mån eller $50/år per plats utöver de två som ingår.

Sluta leverera på antaganden

Kartlägg dina skyldigheter före nästa release

Skapa ett projekt för varje repo, granska dina skyldigheter, publicera när du är redo, och håll redovisningen i linje med varje release. Ladda ner licens- och attribueringsfiler när utvecklingsteamet behöver dem, med pipelinekontroller så att nästa uppdatering inte river upp det du redan godkänt. Din SOC-rapport är ingen ersättning.

Inte redo att börja än? View pricing

Cookies på sourcetrust.dev

Vi använder nödvändiga cookies för säkerhet, inklusive missbruksskydd för vår webbskanning och formuläret för förfrågan om en livegenomgång. Med ditt tillstånd använder vi också valfri analys och diagnostik (Google Tag Manager på den här sajten och Sentry webbläsar-SDK i SourceTrust-applikationen när den är konfigurerad). Se vår cookiepolicy.