合规

审计员能核查什么。

Guardrail Ledger 为每道拉取请求门禁留下记录:跑了哪些扫描器、发现了什么、PR 是否通过,以及谁接受了一条发现而没有修复它。

  • 例外台账

    每条接受的发现都有负责人、批准人、理由和到期日。批准人必须是负责人以外的另一个人。

  • 每次运行的门禁决定

    每次流水线运行都会记下仓库、提交、拉取请求、运行过的引擎,以及有多少发现卡住了门禁。

  • 带上下文的发现

    规则、严重级别、文件和行号来自扫描器的 SARIF。对于密钥,我们只存位置,不存值。

  • 阈值由您定

    由您决定哪个严重级别会让拉取请求失败:严重、高、中或低。每次修改都会记录。

  • 审计日志

    例外审批、门禁策略变更、SARIF 上传和流水线令牌变更都会记录下来,包括操作人和时间。

  • GDPR、DORA 与 NIS2

    协助应对 GDPR、DORA 与 NIS2。审计员问起安全开发时,台账能说明接受了哪项风险、谁签的字、有效到何时。

每条例外记下什么。

  • 发现 引擎、规则、严重级别和仓库
  • 负责人 申请例外的人
  • 批准人 另一个人,绝不是负责人本人
  • 理由 为何保留这条发现,用申请人自己的话说明
  • 到期日 必填,且必须是将来的日期
  • 已记录 由谁创建、何时创建

从发现到记录。

  1. 扫描在您的代理上运行

    流水线任务运行 Trivy、Gitleaks、Checkov 和 Opengrep,并发送 SARIF。源代码留在您的租户内。

  2. 由门禁判定

    达到或超过严重级别阈值的发现会让拉取请求失败,除非有例外覆盖。

  3. 有人签字

    一条例外需要负责人、另一位批准人、理由和到期日。

  4. 到期失效

    过了到期日,下一次扫描会重新把这条发现计入门禁。

把签字记录在案。

扫描器在您的代理上运行。我们保存门禁决定、例外和批准人。