Funções
O que o portão regista.
O Guardrail Ledger é o plano de controlo. Os motores correm nos seus agentes Azure Pipelines. Anotamos o PR, aplicamos os portões e guardamos quem aprovou cada exceção.
-
Tarefa Azure Pipelines
Uma tarefa agrupa os quatro motores. Os achados voltam em SARIF e o PR recebe a anotação.
-
SAST
Regras comunitárias Opengrep. Limite assumido: sem análise de taint entre ficheiros como a do Semgrep Pro.
-
SCA e SBOM
O Trivy analisa pacotes, licenças e imagens, e pode gerar um SBOM.
-
IaC
Trivy e Checkov verificam templates e configuração antes de irem para produção.
-
Segredos
Gitleaks no agente. Guardamos o achado, não o valor do segredo.
-
Registo de exceções
Dono, aprovador, validade e motivo em cada achado aceite.
-
Portões de gravidade
A equipa decide o que faz falhar o PR. O registo guarda quem concedeu a exceção.
-
Inventário de agentes de IA
Servidores MCP, configs de agentes e plugins do repositório, ao lado dos outros achados.
-
O código fica na sua organização
Nada clona o repositório para nós. Só recebemos SARIF, SBOM e decisões de política.
Como funciona.
-
Instalar a extensão Azure DevOps
Uma tarefa de pipeline agrupa Trivy, Gitleaks, Checkov e Opengrep. Correm nos seus agentes.
-
O SARIF chega aqui
Anotamos o pull request e aplicamos os seus portões de gravidade.
-
As exceções ficam no processo
Alguém é dono, alguém aprovou, e caduca.
Ponham um portão no pull request.
Corram os analisadores nos agentes. Guardamos SARIF, exceções e quem assinou.