Funktionen

Was das Gate festhält.

Guardrail Ledger ist die Steuerungsebene. Die Engines laufen auf Ihren Azure-Pipelines-Agents. Wir annotieren den PR, wenden die Gates an und halten fest, wer eine Ausnahme genehmigt hat.

  • Azure-Pipelines-Task

    Eine Task bündelt die vier Engines. Die Funde kommen als SARIF zurück, der PR bekommt die Annotation.

  • SAST

    Opengrep-Community-Regeln. Die ehrliche Grenze: keine dateiübergreifende Taint-Analyse wie bei Semgrep Pro.

  • SCA und SBOM

    Trivy prüft Pakete, Lizenzen und Images und kann eine SBOM erzeugen.

  • IaC

    Trivy und Checkov prüfen Templates und Konfiguration, bevor sie live gehen.

  • Secrets

    Gitleaks auf dem Agent. Wir speichern den Fund, nicht den Wert des Secrets.

  • Ausnahmebuch

    Eigentümer, Genehmiger, Ablauf und Begründung bei jedem akzeptierten Fund.

  • Severity-Gates

    Sie legen fest, was den PR scheitern lässt. Das Ausnahmebuch hält fest, wer eine Ausnahme erteilt hat.

  • KI-Agent-Inventar

    MCP-Server, Agent-Configs und Plugins im Repo, direkt neben den anderen Funden.

  • Quellcode bleibt in Ihrem Mandanten

    Niemand klont das Repo zu uns. Bei uns kommen nur SARIF, SBOM und Richtlinienentscheidungen an.

So läuft es.

  1. Azure-DevOps-Extension installieren

    Eine Pipeline-Task bündelt Trivy, Gitleaks, Checkov und Opengrep. Sie laufen auf Ihren Agents.

  2. SARIF kommt hier an

    Wir annotieren den Pull Request und wenden Ihre Severity-Gates an.

  3. Ausnahmen bleiben in der Akte

    Jemand ist verantwortlich, jemand hat genehmigt, und die Ausnahme läuft ab.

Ein Gate auf den Pull Request.

Die Scanner laufen auf Ihren Agents. Wir behalten SARIF, Ausnahmen und wer unterschrieben hat.