| Primary category | Software supply chain security and ASPM | Release-evidence verification |
| Core workflow | Secure the software supply chain by detecting hardcoded secrets, code leakage, and dependency risk | Qualify evidence and evaluate against versioned policy |
| Evidence model | Supply chain attestations, secret-scan findings, and dependency risk scores | Corroboration, freshness, policy-version binding |
| Release-decision support | Informs supply chain risk assessment before release | Determines whether evidence satisfies policy |
| AI/coding-agent governance | May surface AI-generated code risks in supply chain scans | Agent-neutral governance across IDEs, MCP servers, repos, CI, cloud, and runtime |
| Runtime context | May include runtime signals for secret or exposure validation | Runtime-correlated prioritization with evidence that risk was retired |
| Remediation proof | Tracks secret rotation, dependency updates, and ticket closure | Validated fixes, not just ticket closure |