Segurança

Como tratamos os seus dados.

O Guardrail Ledger faz parte da Spot Suite e é operado pela Spot Cloud B.V. Os analisadores correm nos seus agentes. Guardamos SARIF, SBOM e exceções.

  • Microsoft Entra SSO

    O início de sessão passa pelo OIDC da Spot Suite com o Microsoft Entra. O Guardrail Ledger não guarda uma base separada de nomes de utilizador.

  • Ambiente de cliente dedicado

    Cada cliente obtém um ambiente de cliente dedicado com o seu próprio Cloudflare Worker. Quem paga (fatura, encomenda por cartão sem dias de teste ou compra no Marketplace) obtém ainda a sua própria base de dados Postgres no Supabase na região escolhida na compra. Um teste, ou uma encomenda por cartão que começa com dias de teste, obtém o seu próprio esquema no projeto partilhado da UE (Paris); por enquanto nada o move para uma base de dados própria no primeiro pagamento. A Microsoft Azure é um subcontratante para compras feitas através do Azure Marketplace; consulte a lista de subcontratantes.

  • Acesso limitado ao seu ambiente

    SARIF, SBOM, exceções e decisões de portão ficam no armazenamento próprio da sua organização. O acesso a outra organização não faz parte do produto.

  • Sete regiões, UE por predefinição

    A base de dados Postgres de uma encomenda sem dias de teste corre na região escolhida na compra: UE (Frankfurt), Reino Unido (Londres), EUA (Virgínia do Norte), Canadá (Montreal), Ásia-Pacífico (Singapura) ou América Latina (São Paulo). O Médio Oriente e África são alojados na UE. A predefinição é a UE. Os testes, e as encomendas por cartão que começam com dias de teste, correm na UE (Paris) seja qual for a região.

  • Registo de auditoria

    As aprovações de exceções, as alterações à política do portão, os envios de SARIF e as alterações de tokens de pipeline ficam registados, com quem as fez e quando.

  • O código-fonte fica consigo

    Trivy, Gitleaks, Checkov e Opengrep correm nos seus agentes Azure Pipelines. Não clonamos o repositório.

Postura de segurança.

  • Entidade jurídica Spot Cloud B.V.
  • Regulamentos com que ajudamos RGPD, DORA e NIS2
  • Autenticação Microsoft Entra via OIDC da Spot Suite
  • Isolamento Worker próprio para cada cliente; base de dados Postgres própria em encomendas sem dias de teste; esquema próprio no projeto partilhado da UE nos testes
  • Código-fonte Fica nos seus agentes
  • O que guardamos SARIF, SBOM, portões, exceções

Veja a arquitetura numa demo.

Percorra as análises no agente, a receção de SARIF e o registo de exceções com dados de demonstração.