Spot Suite の一部

Azure DevOps の PR ゲート。
誰が承認したかも残る。

スキャンはパイプラインのエージェント上。ソースはテナント内。SARIF と SBOM を受け取り、PR に注釈し、例外台帳を残します。

GDPR · DORA · NIS2

ゲート · PR checks and exceptions, tracked

gates active Azure DevOps SARIF last scan 07:48 UTC

できること

ゲートが残すもの。

  • パイプラインゲート

    Azure DevOps のパイプラインタスクがエージェント上でスキャナを動かし、方針どおり PR を落とします。

  • 例外台帳

    受け入れた指摘には所有者、承認者、期限、理由が付きます。誰かが署名するまでゲートは閉まったままです。

  • スキャナ料金なしの SAST

    エージェント上の Opengrep コミュニティルール。Semgrep Pro の taint 解析はありません。あるふりもしません。

  • SCA、ライセンス、コンテナ、IaC

    Trivy はパッケージ、ライセンス、SBOM、イメージ、IaC を見ます。Checkov が IaC をもう一度見ます。

  • エージェント上のシークレット

    Gitleaks はコードがある場所で動きます。残すのは指摘であり、秘密そのものではありません。

  • AI エージェント棚卸し

    リポジトリ内の MCP サーバ、エージェント設定、プラグインが他の指摘の隣に出ます。

仕組み。

  1. Azure DevOps 拡張を入れる

    パイプラインタスクが Trivy、Gitleaks、Checkov、Opengrep を包みます。エージェント上で動きます。ソースはテナントから出ません。

  2. SARIF がここに着く

    SARIF と SBOM を受け取り、PR に注釈し、重大度ゲートを適用します。

  3. 例外は台帳に残る

    所有者がいて、承認者がいて、期限があります。監査人が見るのはその記録です。

料金。

Team 月額 299 €、貢献者 50 人まで。Business 月額 599 €、100 人まで。サイトから 30 日間のトライアル。

Guardrail Ledger は単体の Spot Suite 製品です。カード決済は spot-suite.com で行います。 料金を見る

質問。

  • ソースコードはどこへ行く?

    こちらには来ません。スキャナは Azure Pipelines のエージェント上で動きます。SARIF、SBOM、ゲート判定、例外は Spot Cloud B.V. が保管します。トライアル日数のないご注文(請求書払い、カード、Marketplace)には、購入時に選んだリージョンに専用の Postgres データベースを用意します。既定はEUで、英国、米国、カナダ、アジア太平洋、ラテンアメリカも選べます。トライアル、およびトライアル日数付きで始まったカード注文には、EUの共有プロジェクト(パリ)に専用のスキーマを用意します。初回のお支払い時に専用データベースへ移されることは、今のところありません。

  • サインインはどうなる?

    Spot Suite OIDC 経由の Microsoft Entra SSO。チームは仕事用アカウントを使い、ご自身のテナントの保存領域に入ります。

  • Snyk の代わりか?

    違います。オープンソースエンジンの上の制御面で、開発者 10〜100 人の Azure DevOps 向けです。コミュニティ SAST にファイル横断の taint 解析はありません。

  • 今日買える?

    はい。サイトから 30 日間のトライアルを始められます。Azure Marketplace の契約は不要です。

プルリクエストにゲートを。

Azure Pipelines のエージェント上でスキャナを動かす。SARIF、例外、承認者はこちら。