Parte de Spot Suite

Puertas de PR para Azure DevOps,
con quién firmó.

Los análisis corren en sus agentes de pipeline. El código se queda en su organización. Tomamos SARIF y SBOM, anotamos el PR y llevamos el registro de excepciones.

GDPR · DORA · NIS2

Puertas · PR checks and exceptions, tracked

gates active Azure DevOps SARIF last scan 07:48 UTC

Capacidades

Lo que registra la puerta.

  • Puertas de pipeline

    Una tarea de pipeline en Azure DevOps ejecuta los analizadores en sus agentes y falla el PR si la política lo dice.

  • Registro de excepciones

    Cada hallazgo aceptado tiene dueño, aprobador, caducidad y motivo. La puerta sigue cerrada hasta que alguien firme.

  • SAST sin factura de escáner

    Reglas comunitarias de Opengrep en sus agentes. Sin análisis de taint de Semgrep Pro, y no lo fingimos.

  • SCA, licencias, contenedores, IaC

    Trivy cubre paquetes, licencias, SBOM, imágenes e IaC. Checkov añade un segundo paso de IaC.

  • Secretos en el agente

    Gitleaks corre donde ya está el código. Guardamos el hallazgo, no el secreto.

  • Inventario de agentes de IA

    Servidores MCP, configs de agentes y plugins del repo aparecen junto al resto de hallazgos.

Cómo funciona.

  1. Instalar la extensión de Azure DevOps

    Una tarea de pipeline envuelve Trivy, Gitleaks, Checkov y Opengrep. Corren en sus agentes. El código no sale de su organización.

  2. El SARIF llega aquí

    Tomamos SARIF y SBOM, anotamos el pull request y aplicamos sus puertas de severidad.

  3. Las excepciones quedan en el expediente

    Alguien es dueño, alguien aprobó, y caduca. Eso es lo que ve el auditor.

Precios.

Team 299 € / mes para 50 colaboradores. Business 599 € / mes para 100. Prueba de 30 días en la web.

Guardrail Ledger es un producto independiente de Spot Suite. El pago con tarjeta se hace en spot-suite.com. Ver precios

Preguntas.

  • ¿Adónde va el código fuente?

    No viene aquí. Los analizadores corren en sus agentes de Azure Pipelines. Guardamos SARIF, SBOM, decisiones de puerta y excepciones en Spot Cloud B.V. Un pedido sin días de prueba (factura, tarjeta o Marketplace) obtiene su propia base de datos Postgres en la región elegida al comprar: la UE por defecto, o bien Reino Unido, EE. UU., Canadá, Asia-Pacífico o Latinoamérica. Una prueba, o un pedido con tarjeta que empieza con días de prueba, obtiene su propio esquema en el proyecto compartido de la UE (París), y de momento nada lo traslada a su propia base de datos con el primer pago.

  • ¿Cómo funciona el inicio de sesión?

    SSO de Microsoft Entra por OIDC de Spot Suite. El equipo usa una cuenta de trabajo y entra en el almacén propio de su organización.

  • ¿Sustituye a Snyk?

    No. Es un plano de control sobre motores de código abierto, para shops de Azure DevOps de 10 a 100 desarrolladores. El SAST comunitario no hace taint entre ficheros.

  • ¿Puedo comprarlo hoy?

    Sí. Empiece una prueba de 30 días en la web. Sin suscripción de Azure Marketplace.

Ponga una puerta en el pull request.

Ejecute los analizadores en sus agentes de Azure Pipelines. Guardamos SARIF, excepciones y quién firmó.