Cumplimiento

Lo que un auditor puede comprobar.

Guardrail Ledger guarda lo que hay detrás de cada puerta de pull request: qué analizadores corrieron, qué encontraron, si el PR pasó y quién aceptó un hallazgo en lugar de corregirlo.

  • Registro de excepciones

    Cada hallazgo aceptado tiene dueño, aprobador, motivo y fecha de caducidad. El aprobador tiene que ser una persona distinta del dueño.

  • Decisión de la puerta en cada ejecución

    Cada ejecución del pipeline registra el repositorio, el commit, el pull request, los motores que corrieron y cuántos hallazgos bloquearon la puerta.

  • Hallazgos con contexto

    Regla, severidad, archivo y línea salen del SARIF del analizador. En los secretos guardamos la ubicación, no el valor.

  • Su umbral

    Usted decide qué severidad hace fallar el pull request: crítica, alta, media o baja. Cada cambio queda registrado.

  • Registro de auditoría

    Las aprobaciones de excepciones, los cambios en la política de la puerta, las cargas de SARIF y los cambios de tokens del pipeline quedan registrados, con quién los hizo y cuándo.

  • RGPD, DORA y NIS2

    Ayudamos con el RGPD, DORA y la NIS2. Cuando un auditor pregunta por el desarrollo seguro, el registro muestra qué riesgo se aceptó, quién firmó y hasta cuándo.

Qué guarda cada excepción.

  • Hallazgo Motor, regla, severidad y repositorio
  • Dueño La persona que pidió la excepción
  • Aprobador Una segunda persona, nunca el dueño
  • Motivo Por qué se queda el hallazgo, con sus palabras
  • Caducidad Obligatoria y siempre en el futuro
  • Registrado Quién la creó y cuándo

Del hallazgo al registro.

  1. El análisis corre en su agente

    La tarea de pipeline ejecuta Trivy, Gitleaks, Checkov y Opengrep y envía SARIF. El código fuente se queda en su organización.

  2. La puerta decide

    Los hallazgos en su umbral de severidad o por encima hacen fallar el pull request, salvo que una excepción los cubra.

  3. Alguien firma

    Una excepción necesita un dueño, un aprobador distinto, un motivo y una fecha de caducidad.

  4. Caduca

    Tras la fecha de caducidad, el siguiente análisis vuelve a contar el hallazgo contra la puerta.

La firma, en el expediente.

Ejecute los analizadores en sus agentes. Guardamos las decisiones de la puerta, las excepciones y quién las aprobó.