Funciones
Lo que registra la puerta.
Guardrail Ledger es el plano de control. Los motores corren en sus agentes de Azure Pipelines. Anotamos el PR, aplicamos las puertas y guardamos quién aprobó cada excepción.
-
Tarea de Azure Pipelines
Una tarea agrupa los cuatro motores. Los hallazgos vuelven como SARIF y el PR recibe la anotación.
-
SAST
Reglas comunitarias de Opengrep. Límite honesto: sin análisis de taint entre archivos como el de Semgrep Pro.
-
SCA y SBOM
Trivy analiza paquetes, licencias e imágenes, y puede generar un SBOM.
-
IaC
Trivy y Checkov revisan plantillas y configuración antes de que lleguen a producción.
-
Secretos
Gitleaks en el agente. Guardamos el hallazgo, no el valor del secreto.
-
Registro de excepciones
Dueño, aprobador, caducidad y motivo en cada hallazgo aceptado.
-
Puertas de severidad
Usted decide qué hace fallar el PR. El registro guarda quién concedió la excepción.
-
Inventario de agentes de IA
Servidores MCP, configs de agentes y plugins del repo, junto al resto de hallazgos.
-
El código se queda en su organización
Nada clona el repo hacia nosotros. Solo nos llegan SARIF, SBOM y decisiones de política.
Cómo funciona.
-
Instalar la extensión de Azure DevOps
Una tarea de pipeline agrupa Trivy, Gitleaks, Checkov y Opengrep. Corren en sus agentes.
-
El SARIF llega aquí
Anotamos el pull request y aplicamos sus puertas de severidad.
-
Las excepciones quedan en el expediente
Alguien es dueño, alguien aprobó, y caduca.
Ponga una puerta en el pull request.
Ejecute los analizadores en sus agentes. Guardamos SARIF, excepciones y quién firmó.