Teil von Spot Suite

PR-Gates für Azure DevOps,
mit Unterschrift.

Scans laufen auf Ihren Pipeline-Agents. Der Quellcode bleibt in Ihrem Mandanten. Wir nehmen SARIF und SBOM, annotieren den PR und führen das Ausnahmebuch.

GDPR · DORA · NIS2

Gates · PR checks and exceptions, tracked

gates active Azure DevOps SARIF last scan 07:48 UTC

Fähigkeiten

Was das Gate festhält.

  • Pipeline-Gates

    Eine Pipeline-Task in Azure DevOps führt die Scanner auf Ihren Agents aus und lässt den PR scheitern, wenn die Richtlinie das verlangt.

  • Ausnahmebuch

    Jeder akzeptierte Fund bekommt Eigentümer, Genehmiger, Ablauf und Begründung. Das Gate bleibt zu, bis jemand unterschreibt.

  • SAST ohne Scanner-Rechnung

    Opengrep-Community-Regeln auf Ihren Agents. Keine Semgrep-Pro-Taint-Analyse, und wir tun nicht so.

  • SCA, Lizenzen, Container, IaC

    Trivy deckt Pakete, Lizenzen, SBOM, Images und IaC ab. Checkov kommt als zweiter IaC-Lauf dazu.

  • Secrets auf dem Agent

    Gitleaks läuft dort, wo der Code schon ist. Wir speichern den Fund, nicht das Secret.

  • KI-Agent-Inventar

    MCP-Server, Agent-Configs und Plugins im Repo stehen neben den anderen Funden.

So läuft es.

  1. Azure-DevOps-Extension installieren

    Eine Pipeline-Task packt Trivy, Gitleaks, Checkov und Opengrep. Sie laufen auf Ihren Agents. Der Quellcode verlässt Ihren Mandanten nicht.

  2. SARIF kommt hier an

    Wir nehmen SARIF und SBOM, annotieren den Pull Request und wenden Ihre Severity-Gates an.

  3. Ausnahmen bleiben in der Akte

    Jemand besitzt die Ausnahme, jemand hat sie genehmigt, und sie läuft ab. Das sieht der Auditor.

Preise.

Team 299 € / Monat für 50 Mitwirkende. Business 599 € / Monat für 100. 30-Tage-Test auf der Website.

Guardrail Ledger ist ein eigenständiges Spot-Suite-Produkt. Die Kartenzahlung läuft über spot-suite.com. Preise ansehen

Fragen.

  • Wohin geht der Quellcode?

    Er kommt nicht hierher. Scanner laufen auf Ihren Azure-Pipelines-Agents. SARIF, SBOM, Gate-Entscheidungen und Ausnahmen speichern wir bei Spot Cloud B.V. Eine Bestellung ohne Testtage (Rechnung, Karte oder Marketplace) erhält eine eigene Postgres-Datenbank in der beim Kauf gewählten Region: standardmäßig die EU, oder Großbritannien, USA, Kanada, Asien-Pazifik oder Lateinamerika. Eine Testphase oder eine Kartenbestellung, die mit Testtagen beginnt, erhält ein eigenes Schema im gemeinsamen EU-Projekt (Paris); bei der ersten Zahlung wird sie noch nicht in eine eigene Datenbank verschoben.

  • Wie funktioniert die Anmeldung?

    Microsoft Entra SSO über Spot Suite OIDC. Ihr Team meldet sich mit einem Arbeitskonto an und gelangt in den Speicher Ihres eigenen Mandanten.

  • Ist das ein Snyk-Ersatz?

    Nein. Es ist eine Steuerungsebene über Open-Source-Engines, für Azure-DevOps-Shops mit 10–100 Entwicklern. Community-SAST hat keine taint-Analyse über Dateigrenzen.

  • Kann ich heute kaufen?

    Ja. Starten Sie auf der Website einen 30-Tage-Test. Kein Azure-Marketplace-Abo nötig.

Ein Gate auf den Pull Request.

Scanner auf Ihren Azure-Pipelines-Agents. Wir behalten SARIF, Ausnahmen und wer unterschrieben hat.