| Primary category | Developer security / code security governance | Release-evidence verification |
| Core workflow | Surface SAST, SCA, secret scanning, and code-scanning findings inside GitHub workflows | Qualify evidence and evaluate against versioned policy |
| Evidence model | Scan results, pull request checks, and repository security advisories | Corroboration, freshness, policy-version binding |
| Release-decision support | Blocks merges via branch protection and required checks | Determines whether evidence satisfies policy |
| AI/coding-agent governance | May scan AI-generated code via existing SAST/SCA rules | Agent-neutral governance across IDEs, MCP servers, repos, CI, cloud, and runtime |
| Runtime context | Limited native runtime context; relies on partner integrations | Runtime-correlated prioritization with evidence that risk was retired |
| Remediation proof | Tracks alert closure and pull request merges | Validated fixes, not just ticket closure |