Functies

Wat de poort vastlegt.

Guardrail Ledger beslist en legt vast. De engines draaien op uw Azure Pipelines-agents. Wij annoteren de PR, passen de poorten toe en bewaren wie een uitzondering goedkeurde.

  • Azure Pipelines-taak

    Eén taak bundelt de vier engines. Bevindingen komen terug als SARIF en de PR krijgt de annotatie.

  • SAST

    Opengrep-communityregels. Eerlijk gezegd: geen taint-analyse over bestanden heen, zoals Semgrep Pro die doet.

  • SCA en SBOM

    Trivy scant pakketten, licenties en images en kan een SBOM maken.

  • IaC

    Trivy en Checkov controleren templates en configuratie voordat ze live gaan.

  • Secrets

    Gitleaks op de agent. Wij bewaren de bevinding, niet de waarde van het secret.

  • Uitzonderingsregister

    Eigenaar, goedkeurder, vervaldatum en reden bij elke geaccepteerde bevinding.

  • Severity-poorten

    U bepaalt wat de PR laat falen. Het register legt vast wie een uitzondering gaf.

  • AI-agentinventaris

    MCP-servers, agentconfiguraties en plugins in de repo, naast de andere bevindingen.

  • Broncode blijft binnen uw organisatie

    Niemand kloont de repo naar ons. Alleen SARIF, SBOM en beleidsbeslissingen komen bij ons binnen.

Zo werkt het.

  1. Azure DevOps-extensie installeren

    Een pipeline-taak bundelt Trivy, Gitleaks, Checkov en Opengrep. Ze draaien op uw agents.

  2. SARIF komt hier binnen

    Wij annoteren de pull request en passen uw severity-poorten toe.

  3. Uitzonderingen blijven in het dossier

    Iemand is eigenaar, iemand keurde goed en de uitzondering verloopt.

Zet een poort op de pull request.

Draai de scanners op uw agents. Wij bewaren SARIF, uitzonderingen en wie tekende.