Fonctions
Ce que la porte enregistre.
Guardrail Ledger est le plan de contrôle. Les moteurs tournent sur vos agents Azure Pipelines. Nous annotons la PR, appliquons les portes et gardons la trace de qui a approuvé une exception.
-
Tâche Azure Pipelines
Une tâche regroupe les quatre moteurs. Les constats reviennent en SARIF et la PR reçoit l’annotation.
-
SAST
Règles communautaires Opengrep. Limite assumée : pas d’analyse de taint entre fichiers comme celle de Semgrep Pro.
-
SCA et SBOM
Trivy analyse paquets, licences et images, et peut produire un SBOM.
-
IaC
Trivy et Checkov vérifient templates et configuration avant la mise en production.
-
Secrets
Gitleaks sur l’agent. Nous stockons le constat, pas la valeur du secret.
-
Registre d’exceptions
Propriétaire, approbateur, échéance et motif pour chaque constat accepté.
-
Portes de sévérité
Vous décidez ce qui fait échouer la PR. Le registre garde la trace de qui a accordé l’exception.
-
Inventaire d’agents IA
Serveurs MCP, configs d’agents et plugins du dépôt, à côté des autres constats.
-
Le code reste dans votre organisation
Rien ne clone le dépôt chez nous. Seuls le SARIF, le SBOM et les décisions de politique nous parviennent.
Comment ça marche.
-
Installer l’extension Azure DevOps
Une tâche de pipeline regroupe Trivy, Gitleaks, Checkov et Opengrep. Ils tournent sur vos agents.
-
Le SARIF arrive ici
Nous annotons la pull request et appliquons vos portes de sévérité.
-
Les exceptions restent au dossier
Quelqu’un en est propriétaire, quelqu’un l’a approuvée, et elle expire.
Mettez une porte sur la pull request.
Lancez les scanners sur vos agents. Nous gardons le SARIF, les exceptions et qui a signé.