Segurança
Como tratamos os seus dados.
O Guardrail Ledger faz parte da Spot Suite e é operado pela Spot Cloud B.V. Os analisadores correm nos seus agentes. Guardamos SARIF, SBOM e exceções.
-
Microsoft Entra SSO
O início de sessão passa pelo OIDC da Spot Suite com o Microsoft Entra. O Guardrail Ledger não guarda uma base separada de nomes de utilizador.
-
Ambiente de cliente dedicado
Cada cliente obtém um ambiente de cliente dedicado com o seu próprio Cloudflare Worker. Quem paga (fatura, encomenda por cartão sem dias de teste ou compra no Marketplace) obtém ainda a sua própria base de dados Postgres no Supabase na região escolhida na compra. Um teste, ou uma encomenda por cartão que começa com dias de teste, obtém o seu próprio esquema no projeto partilhado da UE (Paris); por enquanto nada o move para uma base de dados própria no primeiro pagamento. A Microsoft Azure é um subcontratante para compras feitas através do Azure Marketplace; consulte a lista de subcontratantes.
-
Acesso limitado ao seu ambiente
SARIF, SBOM, exceções e decisões de portão ficam no armazenamento próprio da sua organização. O acesso a outra organização não faz parte do produto.
-
Sete regiões, UE por predefinição
A base de dados Postgres de uma encomenda sem dias de teste corre na região escolhida na compra: UE (Frankfurt), Reino Unido (Londres), EUA (Virgínia do Norte), Canadá (Montreal), Ásia-Pacífico (Singapura) ou América Latina (São Paulo). O Médio Oriente e África são alojados na UE. A predefinição é a UE. Os testes, e as encomendas por cartão que começam com dias de teste, correm na UE (Paris) seja qual for a região.
-
Registo de auditoria
As aprovações de exceções, as alterações à política do portão, os envios de SARIF e as alterações de tokens de pipeline ficam registados, com quem as fez e quando.
-
O código-fonte fica consigo
Trivy, Gitleaks, Checkov e Opengrep correm nos seus agentes Azure Pipelines. Não clonamos o repositório.
Postura de segurança.
- Entidade jurídica Spot Cloud B.V.
- Regulamentos com que ajudamos RGPD, DORA e NIS2
- Autenticação Microsoft Entra via OIDC da Spot Suite
- Isolamento Worker próprio para cada cliente; base de dados Postgres própria em encomendas sem dias de teste; esquema próprio no projeto partilhado da UE nos testes
- Código-fonte Fica nos seus agentes
- O que guardamos SARIF, SBOM, portões, exceções
Veja a arquitetura numa demo.
Percorra as análises no agente, a receção de SARIF e o registo de exceções com dados de demonstração.