機能

ゲートが残すもの。

Guardrail Ledger はコントロールプレーンです。エンジンは Azure Pipelines のエージェント上で動きます。PR に注釈し、ゲートを適用し、誰が例外を承認したかを残します。

  • Azure Pipelines タスク

    1 つのタスクで 4 つのエンジンを実行します。指摘は SARIF で戻り、PR に注釈が付きます。

  • SAST

    Opengrep のコミュニティルール。正直な限界として、Semgrep Pro のようなファイルをまたぐ taint 解析はありません。

  • SCA と SBOM

    Trivy がパッケージ、ライセンス、イメージをスキャンし、SBOM も出力できます。

  • IaC

    本番に出る前のテンプレートと設定を、Trivy と Checkov がチェックします。

  • シークレット

    Gitleaks はエージェント上で動きます。残すのは指摘であり、シークレットの値ではありません。

  • 例外台帳

    受け入れたすべての指摘に、所有者、承認者、期限、理由が付きます。

  • 重大度ゲート

    何で PR を落とすかはお客様が決めます。誰が例外を認めたかは台帳に残ります。

  • AI エージェント棚卸し

    リポジトリ内の MCP サーバ、エージェント設定、プラグインが、他の指摘と並んで表示されます。

  • ソースはテナント内に

    リポジトリをこちらにクローンすることはありません。届くのは SARIF、SBOM、ポリシー判定だけです。

仕組み。

  1. Azure DevOps 拡張を入れる

    パイプラインタスクが Trivy、Gitleaks、Checkov、Opengrep をまとめて実行します。どれもお客様のエージェント上で動きます。

  2. SARIF がここに着く

    プルリクエストに注釈し、重大度ゲートを適用します。

  3. 例外は台帳に残る

    所有者がいて、承認者がいて、期限が来れば切れます。

プルリクエストにゲートを。

スキャナはお客様のエージェント上で動かし、SARIF、例外、承認者の記録はこちらで残します。