功能
门禁记下什么。
Guardrail Ledger 是控制平面。引擎在您的 Azure Pipelines 代理上运行。我们给 PR 做批注、执行门禁,并记下谁批准了例外。
-
Azure Pipelines 任务
一条任务打包四个引擎。发现以 SARIF 返回,PR 上会出现批注。
-
SAST
Opengrep 社区规则。坦白讲:没有 Semgrep Pro 那样的跨文件污点分析。
-
SCA 与 SBOM
Trivy 扫描软件包、许可证和镜像,并可生成 SBOM。
-
IaC
Trivy 和 Checkov 在上线前检查模板和配置。
-
密钥
Gitleaks 在代理上运行。我们存发现,不存密钥的值。
-
例外台账
每条接受的发现都有负责人、批准人、到期日和理由。
-
严重级别门禁
由您决定什么会让 PR 失败。台账记下谁批准了例外。
-
AI 代理清单
仓库里的 MCP 服务器、代理配置和插件,与其他发现排在一起。
-
源码留在租户内
不会把仓库克隆到我们这里。传过来的只有 SARIF、SBOM 和策略决定。
怎么跑。
-
安装 Azure DevOps 扩展
一条流水线任务打包 Trivy、Gitleaks、Checkov 和 Opengrep,在您的代理上运行。
-
SARIF 到这里
我们给拉取请求做批注,并执行您的严重级别门禁。
-
例外留在档里
有人负责,有人批准,到期失效。