Funções

O que o portão regista.

O Guardrail Ledger é o plano de controlo. Os motores correm nos seus agentes Azure Pipelines. Anotamos o PR, aplicamos os portões e guardamos quem aprovou cada exceção.

  • Tarefa Azure Pipelines

    Uma tarefa agrupa os quatro motores. Os achados voltam em SARIF e o PR recebe a anotação.

  • SAST

    Regras comunitárias Opengrep. Limite assumido: sem análise de taint entre ficheiros como a do Semgrep Pro.

  • SCA e SBOM

    O Trivy analisa pacotes, licenças e imagens, e pode gerar um SBOM.

  • IaC

    Trivy e Checkov verificam templates e configuração antes de irem para produção.

  • Segredos

    Gitleaks no agente. Guardamos o achado, não o valor do segredo.

  • Registo de exceções

    Dono, aprovador, validade e motivo em cada achado aceite.

  • Portões de gravidade

    A equipa decide o que faz falhar o PR. O registo guarda quem concedeu a exceção.

  • Inventário de agentes de IA

    Servidores MCP, configs de agentes e plugins do repositório, ao lado dos outros achados.

  • O código fica na sua organização

    Nada clona o repositório para nós. Só recebemos SARIF, SBOM e decisões de política.

Como funciona.

  1. Instalar a extensão Azure DevOps

    Uma tarefa de pipeline agrupa Trivy, Gitleaks, Checkov e Opengrep. Correm nos seus agentes.

  2. O SARIF chega aqui

    Anotamos o pull request e aplicamos os seus portões de gravidade.

  3. As exceções ficam no processo

    Alguém é dono, alguém aprovou, e caduca.

Ponham um portão no pull request.

Corram os analisadores nos agentes. Guardamos SARIF, exceções e quem assinou.