功能

门禁记下什么。

Guardrail Ledger 是控制平面。引擎在您的 Azure Pipelines 代理上运行。我们给 PR 做批注、执行门禁,并记下谁批准了例外。

  • Azure Pipelines 任务

    一条任务打包四个引擎。发现以 SARIF 返回,PR 上会出现批注。

  • SAST

    Opengrep 社区规则。坦白讲:没有 Semgrep Pro 那样的跨文件污点分析。

  • SCA 与 SBOM

    Trivy 扫描软件包、许可证和镜像,并可生成 SBOM。

  • IaC

    Trivy 和 Checkov 在上线前检查模板和配置。

  • 密钥

    Gitleaks 在代理上运行。我们存发现,不存密钥的值。

  • 例外台账

    每条接受的发现都有负责人、批准人、到期日和理由。

  • 严重级别门禁

    由您决定什么会让 PR 失败。台账记下谁批准了例外。

  • AI 代理清单

    仓库里的 MCP 服务器、代理配置和插件,与其他发现排在一起。

  • 源码留在租户内

    不会把仓库克隆到我们这里。传过来的只有 SARIF、SBOM 和策略决定。

怎么跑。

  1. 安装 Azure DevOps 扩展

    一条流水线任务打包 Trivy、Gitleaks、Checkov 和 Opengrep,在您的代理上运行。

  2. SARIF 到这里

    我们给拉取请求做批注,并执行您的严重级别门禁。

  3. 例外留在档里

    有人负责,有人批准,到期失效。

给 PR 上一道门。

扫描器在您的代理上运行。我们保存 SARIF、例外和签字人。