Funktionen
Was das Gate festhält.
Guardrail Ledger ist die Steuerungsebene. Die Engines laufen auf Ihren Azure-Pipelines-Agents. Wir annotieren den PR, wenden die Gates an und halten fest, wer eine Ausnahme genehmigt hat.
-
Azure-Pipelines-Task
Eine Task bündelt die vier Engines. Die Funde kommen als SARIF zurück, der PR bekommt die Annotation.
-
SAST
Opengrep-Community-Regeln. Die ehrliche Grenze: keine dateiübergreifende Taint-Analyse wie bei Semgrep Pro.
-
SCA und SBOM
Trivy prüft Pakete, Lizenzen und Images und kann eine SBOM erzeugen.
-
IaC
Trivy und Checkov prüfen Templates und Konfiguration, bevor sie live gehen.
-
Secrets
Gitleaks auf dem Agent. Wir speichern den Fund, nicht den Wert des Secrets.
-
Ausnahmebuch
Eigentümer, Genehmiger, Ablauf und Begründung bei jedem akzeptierten Fund.
-
Severity-Gates
Sie legen fest, was den PR scheitern lässt. Das Ausnahmebuch hält fest, wer eine Ausnahme erteilt hat.
-
KI-Agent-Inventar
MCP-Server, Agent-Configs und Plugins im Repo, direkt neben den anderen Funden.
-
Quellcode bleibt in Ihrem Mandanten
Niemand klont das Repo zu uns. Bei uns kommen nur SARIF, SBOM und Richtlinienentscheidungen an.
So läuft es.
-
Azure-DevOps-Extension installieren
Eine Pipeline-Task bündelt Trivy, Gitleaks, Checkov und Opengrep. Sie laufen auf Ihren Agents.
-
SARIF kommt hier an
Wir annotieren den Pull Request und wenden Ihre Severity-Gates an.
-
Ausnahmen bleiben in der Akte
Jemand ist verantwortlich, jemand hat genehmigt, und die Ausnahme läuft ab.
Ein Gate auf den Pull Request.
Die Scanner laufen auf Ihren Agents. Wir behalten SARIF, Ausnahmen und wer unterschrieben hat.