セキュリティ

データの扱い。

Guardrail Ledger は Spot Suite の一部で、Spot Cloud B.V. が運営します。スキャナはお客様のエージェント上で動きます。SARIF、SBOM、例外を保存します。

  • Microsoft Entra SSO

    サインインは Spot Suite の OIDC と Microsoft Entra を経由します。Guardrail Ledger はユーザー名のデータベースを別に持ちません。

  • 顧客ごとの専用環境

    お客様ごとに、専用の Cloudflare Worker を備えた専用の顧客環境を用意します。有料のご購入(請求書払い、トライアル日数のないカード注文、Marketplace での購入)では、購入時に選んだリージョンの Supabase 上に専用の Postgres データベースも用意します。トライアル、およびトライアル日数付きで始まったカード注文では、EUの共有プロジェクト(パリ)に専用のスキーマを用意します。初回のお支払い時に専用データベースへ移されることは、今のところありません。Azure Marketplace 経由のご購入では、Microsoft Azure がサブプロセッサーとなります。サブプロセッサー一覧をご覧ください。

  • 自社環境だけのアクセス

    SARIF、SBOM、例外、ゲート判定はお客様自身のテナントの保存領域に残ります。他のテナントへのアクセスは製品に含まれません。

  • 7つのリージョン、既定はEU

    トライアル日数のないご注文の Postgres データベースは、購入時に選んだリージョンで動作します。EU(フランクフルト)、英国(ロンドン)、米国(バージニア北部)、カナダ(モントリオール)、アジア太平洋(シンガポール)、ラテンアメリカ(サンパウロ)から選べます。中東・アフリカはEUでホストされます。既定はEUです。トライアルおよびトライアル日数付きで始まったカード注文は、リージョンに関係なくEU(パリ)で動作します。

  • 監査ログ

    例外の承認、ゲートポリシーの変更、SARIF のアップロード、パイプライントークンの変更を、誰がいつ行ったかとともに記録します。

  • ソースはお客様の側に残ります

    Trivy、Gitleaks、Checkov、Opengrep はお客様の Azure Pipelines エージェント上で動きます。リポジトリはクローンしません。

セキュリティの概要。

  • 法人 Spot Cloud B.V.
  • 支援する規制 GDPR、DORA、NIS2
  • 認証 Microsoft Entra(Spot Suite の OIDC)
  • 分離 お客様ごとに専用の Worker、トライアル日数のない注文は専用の Postgres データベース、トライアルはEUの共有プロジェクト内の専用スキーマ
  • ソースコード エージェント上に残ります
  • 保存するもの SARIF、SBOM、ゲート、例外

デモで構成を確認する。

デモデータで、エージェント上のスキャン、SARIF の取り込み、例外台帳を確認します。