Compliance
Was ein Prüfer nachvollziehen kann.
Guardrail Ledger hält fest, was hinter jedem Pull-Request-Gate steht: welche Scanner liefen, was sie gefunden haben, ob der PR durchging und wer einen Fund akzeptiert hat, statt ihn zu beheben.
-
Ausnahmebuch
Jeder akzeptierte Fund hat einen Eigentümer, einen Genehmiger, eine Begründung und ein Ablaufdatum. Genehmigen muss jemand anderes als der Eigentümer.
-
Gate-Entscheidung pro Lauf
Jeder Pipeline-Lauf hält Repository, Commit, Pull Request, die gelaufenen Engines und die Zahl der Funde fest, die das Gate blockiert haben.
-
Funde mit Kontext
Regel, Schweregrad, Datei und Zeile stammen aus dem SARIF des Scanners. Bei Secrets speichern wir die Fundstelle, nicht den Wert.
-
Ihre Schwelle
Sie entscheiden, ab welchem Schweregrad der Pull Request scheitert: kritisch, hoch, mittel oder niedrig. Jede Änderung wird protokolliert.
-
Audit-Log
Protokolliert werden genehmigte Ausnahmen, Änderungen an der Gate-Richtlinie, SARIF-Uploads und Änderungen an Pipeline-Tokens, jeweils mit Person und Zeitpunkt.
-
DSGVO, DORA und NIS2
Wir helfen bei der DSGVO, DORA und NIS2. Fragt ein Prüfer nach sicherer Entwicklung, zeigt das Ausnahmebuch, welches Risiko akzeptiert wurde, wer unterschrieben hat und bis wann.
Was jede Ausnahme festhält.
- Fund Engine, Regel, Schweregrad und Repository
- Eigentümer Die Person, die die Ausnahme beantragt hat
- Genehmiger Eine zweite Person, nie der Eigentümer
- Begründung Warum der Fund bleibt, in eigenen Worten
- Ablaufdatum Pflichtfeld, immer in der Zukunft
- Protokolliert Wer sie angelegt hat und wann
Vom Fund zum Eintrag.
-
Der Scan läuft auf Ihrem Agent
Die Pipeline-Task führt Trivy, Gitleaks, Checkov und Opengrep aus und sendet SARIF. Der Quellcode bleibt in Ihrem Mandanten.
-
Das Gate entscheidet
Funde ab Ihrer Severity-Schwelle lassen den Pull Request scheitern, außer eine Ausnahme deckt sie ab.
-
Jemand unterschreibt
Eine Ausnahme braucht einen Eigentümer, einen anderen Genehmiger, eine Begründung und ein Ablaufdatum.
-
Sie läuft ab
Nach dem Ablaufdatum zählt der nächste Scan den Fund wieder gegen das Gate.
Die Unterschrift in der Akte.
Die Scanner laufen auf Ihren Agents. Wir behalten die Gate-Entscheidungen, die Ausnahmen und wer sie genehmigt hat.