コンプライアンス

監査人が確認できること。

Guardrail Ledger は、プルリクエストのゲートごとに記録を残します。どのスキャナが動き、何を見つけ、PR が通ったか。そして誰が修正の代わりに指摘を受け入れたか。

  • 例外台帳

    受け入れた指摘には、所有者、承認者、理由、期限が必ず付きます。承認者は所有者とは別の人でなければなりません。

  • 実行ごとのゲート判定

    パイプラインの実行ごとに、リポジトリ、コミット、プルリクエスト、実行したエンジン、ゲートで止まった指摘の件数を記録します。

  • 文脈つきの指摘

    ルール、重大度、ファイル、行はスキャナの SARIF から取り込みます。シークレットは場所だけを残し、値は残しません。

  • しきい値はお客様が決める

    どの重大度で PR を落とすかを、重大・高・中・低から選べます。変更はログに残ります。

  • 監査ログ

    例外の承認、ゲートポリシーの変更、SARIF のアップロード、パイプライントークンの変更を、誰がいつ行ったかとともに記録します。

  • GDPR、DORA、NIS2

    GDPR、DORA、NIS2への対応を支援します。セキュアな開発について監査人に聞かれたら、どのリスクを受け入れ、誰が署名し、いつまで有効かを台帳で示せます。

例外ごとに残る項目。

  • 指摘 エンジン、ルール、重大度、リポジトリ
  • 所有者 例外を申請した人
  • 承認者 所有者とは別のもう 1 人
  • 理由 指摘を残す理由を本人の言葉で
  • 期限 必須。常に未来の日付
  • 記録 作成者と作成日時

指摘が記録になるまで。

  1. スキャンはエージェント上で

    パイプラインタスクが Trivy、Gitleaks、Checkov、Opengrep を実行し、SARIF を送ります。ソースコードはテナントから出ません。

  2. ゲートが判定する

    しきい値以上の重大度の指摘があれば、例外でカバーされていない限りプルリクエストは失敗します。

  3. 誰かが署名する

    例外には所有者、別の承認者、理由、期限が必要です。

  4. 期限が切れる

    期限を過ぎると、次のスキャンでその指摘は再びゲートの対象になります。

承認を記録に残す。

スキャナはお客様のエージェント上で。ゲート判定、例外、承認者の記録はこちらで残します。