Fonctions

Ce que la porte enregistre.

Guardrail Ledger est le plan de contrôle. Les moteurs tournent sur vos agents Azure Pipelines. Nous annotons la PR, appliquons les portes et gardons la trace de qui a approuvé une exception.

  • Tâche Azure Pipelines

    Une tâche regroupe les quatre moteurs. Les constats reviennent en SARIF et la PR reçoit l’annotation.

  • SAST

    Règles communautaires Opengrep. Limite assumée : pas d’analyse de taint entre fichiers comme celle de Semgrep Pro.

  • SCA et SBOM

    Trivy analyse paquets, licences et images, et peut produire un SBOM.

  • IaC

    Trivy et Checkov vérifient templates et configuration avant la mise en production.

  • Secrets

    Gitleaks sur l’agent. Nous stockons le constat, pas la valeur du secret.

  • Registre d’exceptions

    Propriétaire, approbateur, échéance et motif pour chaque constat accepté.

  • Portes de sévérité

    Vous décidez ce qui fait échouer la PR. Le registre garde la trace de qui a accordé l’exception.

  • Inventaire d’agents IA

    Serveurs MCP, configs d’agents et plugins du dépôt, à côté des autres constats.

  • Le code reste dans votre organisation

    Rien ne clone le dépôt chez nous. Seuls le SARIF, le SBOM et les décisions de politique nous parviennent.

Comment ça marche.

  1. Installer l’extension Azure DevOps

    Une tâche de pipeline regroupe Trivy, Gitleaks, Checkov et Opengrep. Ils tournent sur vos agents.

  2. Le SARIF arrive ici

    Nous annotons la pull request et appliquons vos portes de sévérité.

  3. Les exceptions restent au dossier

    Quelqu’un en est propriétaire, quelqu’un l’a approuvée, et elle expire.

Mettez une porte sur la pull request.

Lancez les scanners sur vos agents. Nous gardons le SARIF, les exceptions et qui a signé.