コンプライアンス
監査人が確認できること。
Guardrail Ledger は、プルリクエストのゲートごとに記録を残します。どのスキャナが動き、何を見つけ、PR が通ったか。そして誰が修正の代わりに指摘を受け入れたか。
-
例外台帳
受け入れた指摘には、所有者、承認者、理由、期限が必ず付きます。承認者は所有者とは別の人でなければなりません。
-
実行ごとのゲート判定
パイプラインの実行ごとに、リポジトリ、コミット、プルリクエスト、実行したエンジン、ゲートで止まった指摘の件数を記録します。
-
文脈つきの指摘
ルール、重大度、ファイル、行はスキャナの SARIF から取り込みます。シークレットは場所だけを残し、値は残しません。
-
しきい値はお客様が決める
どの重大度で PR を落とすかを、重大・高・中・低から選べます。変更はログに残ります。
-
監査ログ
例外の承認、ゲートポリシーの変更、SARIF のアップロード、パイプライントークンの変更を、誰がいつ行ったかとともに記録します。
-
GDPR、DORA、NIS2
GDPR、DORA、NIS2への対応を支援します。セキュアな開発について監査人に聞かれたら、どのリスクを受け入れ、誰が署名し、いつまで有効かを台帳で示せます。
例外ごとに残る項目。
- 指摘 エンジン、ルール、重大度、リポジトリ
- 所有者 例外を申請した人
- 承認者 所有者とは別のもう 1 人
- 理由 指摘を残す理由を本人の言葉で
- 期限 必須。常に未来の日付
- 記録 作成者と作成日時
指摘が記録になるまで。
-
スキャンはエージェント上で
パイプラインタスクが Trivy、Gitleaks、Checkov、Opengrep を実行し、SARIF を送ります。ソースコードはテナントから出ません。
-
ゲートが判定する
しきい値以上の重大度の指摘があれば、例外でカバーされていない限りプルリクエストは失敗します。
-
誰かが署名する
例外には所有者、別の承認者、理由、期限が必要です。
-
期限が切れる
期限を過ぎると、次のスキャンでその指摘は再びゲートの対象になります。