機能
ゲートが残すもの。
Guardrail Ledger はコントロールプレーンです。エンジンは Azure Pipelines のエージェント上で動きます。PR に注釈し、ゲートを適用し、誰が例外を承認したかを残します。
-
Azure Pipelines タスク
1 つのタスクで 4 つのエンジンを実行します。指摘は SARIF で戻り、PR に注釈が付きます。
-
SAST
Opengrep のコミュニティルール。正直な限界として、Semgrep Pro のようなファイルをまたぐ taint 解析はありません。
-
SCA と SBOM
Trivy がパッケージ、ライセンス、イメージをスキャンし、SBOM も出力できます。
-
IaC
本番に出る前のテンプレートと設定を、Trivy と Checkov がチェックします。
-
シークレット
Gitleaks はエージェント上で動きます。残すのは指摘であり、シークレットの値ではありません。
-
例外台帳
受け入れたすべての指摘に、所有者、承認者、期限、理由が付きます。
-
重大度ゲート
何で PR を落とすかはお客様が決めます。誰が例外を認めたかは台帳に残ります。
-
AI エージェント棚卸し
リポジトリ内の MCP サーバ、エージェント設定、プラグインが、他の指摘と並んで表示されます。
-
ソースはテナント内に
リポジトリをこちらにクローンすることはありません。届くのは SARIF、SBOM、ポリシー判定だけです。
仕組み。
-
Azure DevOps 拡張を入れる
パイプラインタスクが Trivy、Gitleaks、Checkov、Opengrep をまとめて実行します。どれもお客様のエージェント上で動きます。
-
SARIF がここに着く
プルリクエストに注釈し、重大度ゲートを適用します。
-
例外は台帳に残る
所有者がいて、承認者がいて、期限が来れば切れます。