Conformité
Ce qu’un auditeur peut vérifier.
Guardrail Ledger garde la trace de chaque porte de pull request : quels scanners ont tourné, ce qu’ils ont trouvé, si la PR est passée et qui a accepté un constat au lieu de le corriger.
-
Registre d’exceptions
Chaque constat accepté a un propriétaire, un approbateur, un motif et une échéance. L’approbateur doit être une autre personne que le propriétaire.
-
Décision de porte à chaque exécution
Chaque exécution de pipeline enregistre le dépôt, le commit, la pull request, les moteurs lancés et le nombre de constats qui ont bloqué la porte.
-
Constats avec leur contexte
Règle, sévérité, fichier et ligne viennent du SARIF du scanner. Pour les secrets, nous gardons l’emplacement, pas la valeur.
-
Votre seuil
Vous choisissez la sévérité qui fait échouer la pull request : critique, haute, moyenne ou basse. Chaque changement est journalisé.
-
Journal d’audit
Les approbations d’exceptions, les changements de politique de porte, les envois SARIF et les changements de jetons de pipeline sont journalisés, avec leur auteur et leur date.
-
RGPD, DORA et NIS2
Nous aidons sur le RGPD, DORA et NIS2. Quand un auditeur interroge le développement sécurisé, le registre montre quel risque a été accepté, qui a signé et jusqu’à quand.
Ce que chaque exception enregistre.
- Constat Moteur, règle, sévérité et dépôt
- Propriétaire La personne qui a demandé l’exception
- Approbateur Une deuxième personne, jamais le propriétaire
- Motif Pourquoi le constat reste, dans ses propres mots
- Échéance Obligatoire, et toujours dans le futur
- Journalisé Qui l’a créée et quand
Du constat à l’enregistrement.
-
Le scan tourne sur votre agent
La tâche de pipeline lance Trivy, Gitleaks, Checkov et Opengrep et envoie le SARIF. Le code source reste dans votre organisation.
-
La porte décide
Les constats au niveau de votre seuil de sévérité ou au-dessus font échouer la pull request, sauf si une exception les couvre.
-
Quelqu’un signe
Une exception demande un propriétaire, un autre approbateur, un motif et une échéance.
-
Elle expire
Après l’échéance, le scan suivant compte de nouveau le constat contre la porte.
La signature au dossier.
Lancez les scanners sur vos agents. Nous gardons les décisions de porte, les exceptions et qui les a approuvées.