合规
审计员能核查什么。
Guardrail Ledger 为每道拉取请求门禁留下记录:跑了哪些扫描器、发现了什么、PR 是否通过,以及谁接受了一条发现而没有修复它。
-
例外台账
每条接受的发现都有负责人、批准人、理由和到期日。批准人必须是负责人以外的另一个人。
-
每次运行的门禁决定
每次流水线运行都会记下仓库、提交、拉取请求、运行过的引擎,以及有多少发现卡住了门禁。
-
带上下文的发现
规则、严重级别、文件和行号来自扫描器的 SARIF。对于密钥,我们只存位置,不存值。
-
阈值由您定
由您决定哪个严重级别会让拉取请求失败:严重、高、中或低。每次修改都会记录。
-
审计日志
例外审批、门禁策略变更、SARIF 上传和流水线令牌变更都会记录下来,包括操作人和时间。
-
GDPR、DORA 与 NIS2
协助应对 GDPR、DORA 与 NIS2。审计员问起安全开发时,台账能说明接受了哪项风险、谁签的字、有效到何时。
每条例外记下什么。
- 发现 引擎、规则、严重级别和仓库
- 负责人 申请例外的人
- 批准人 另一个人,绝不是负责人本人
- 理由 为何保留这条发现,用申请人自己的话说明
- 到期日 必填,且必须是将来的日期
- 已记录 由谁创建、何时创建
从发现到记录。
-
扫描在您的代理上运行
流水线任务运行 Trivy、Gitleaks、Checkov 和 Opengrep,并发送 SARIF。源代码留在您的租户内。
-
由门禁判定
达到或超过严重级别阈值的发现会让拉取请求失败,除非有例外覆盖。
-
有人签字
一条例外需要负责人、另一位批准人、理由和到期日。
-
到期失效
过了到期日,下一次扫描会重新把这条发现计入门禁。