| Primary category | Software supply chain security | Release-evidence verification |
| Core workflow | Scan source code, dependencies, pipelines, and secrets to secure the software supply chain | Qualify evidence and evaluate against versioned policy |
| Evidence model | Scan findings, SBOMs, pipeline integrity, and secret exposure state | Corroboration, freshness, policy-version binding |
| Release-decision support | Identifies supply chain risks and enforces pre-merge guardrails | Determines whether evidence satisfies policy |
| AI/coding-agent governance | May scan AI-generated code and surface findings in developer workflows | Agent-neutral governance across IDEs, MCP servers, repos, CI, cloud, and runtime |
| Runtime context | Typically limited; focused on code, build, and artifact provenance | Runtime-correlated prioritization with evidence that risk was retired |
| Remediation proof | Tracks remediation state, secret rotation, and dependency updates | Validated fixes, not just ticket closure |