能力
门禁记下什么。
-
流水线门禁
Azure DevOps 流水线任务在您的代理上跑扫描器,策略要求时就让 PR 失败。
-
例外台账
每条接受的发现都有负责人、批准人、到期日和理由。有人签字之前,门禁不开。
-
没有扫描器账单的 SAST
代理上跑 Opengrep 社区规则。没有 Semgrep Pro 污点分析,我们也不装有。
-
SCA、许可证、容器、IaC
Trivy 覆盖软件包、许可证、SBOM、镜像和 IaC。Checkov 再做一遍 IaC。
-
代理上的密钥
Gitleaks 在代码已经在的地方跑。我们存发现,不存密钥本身。
-
AI 代理清单
仓库里的 MCP 服务器、代理配置和插件,跟其他发现排在一起。
怎么跑。
-
安装 Azure DevOps 扩展
一条流水线任务包住 Trivy、Gitleaks、Checkov 和 Opengrep。在您的代理上跑。源码不离开租户。
-
SARIF 到这里
我们接收 SARIF 和 SBOM,给 PR 做批注,并套用您的严重级别门禁。
-
例外留在档里
有人负责,有人批准,会过期。审计员看到的就是这条记录。
价格。
Team 每月 299 欧元,最多 50 名贡献者。Business 每月 599 欧元,最多 100 名。网站上可试用 30 天。
Guardrail Ledger 是独立的 Spot Suite 产品。在 spot-suite.com 用银行卡付款。 查看价格
问题。
-
源码去哪?
不会传到这里。扫描器在您的 Azure Pipelines 代理上运行。我们在 Spot Cloud B.V. 保存 SARIF、SBOM、门禁决定和例外记录。没有试用天数的订单(发票、银行卡或 Marketplace)会在您购买时选择的区域获得专属 Postgres 数据库:默认是欧盟,也可选择英国、美国、加拿大、亚太或拉丁美洲。试用,或以试用天数开始的银行卡订单,会在欧盟共享项目(巴黎)中获得专属 schema,目前首次付款时不会自动迁移到专属数据库。
-
登录怎么走?
通过 Spot Suite OIDC 的 Microsoft Entra SSO。团队使用工作账号,进入你们自己的租户存储。
-
这是 Snyk 替代品吗?
不是。这是开源引擎上的控制面,面向 10 到 100 名开发者的 Azure DevOps 团队。社区 SAST 没有跨文件污点分析。
-
今天能买吗?
可以。在网站上开始 30 天试用,无需 Azure Marketplace 订阅。
Spot Suite
套件中的其他产品。
如果已经在用这一款,Spot Suite 的登录和账单不变。试用 30 天;部分产品在候补名单。