Skip to content

feat(governance): Integrate OPA policy engine for guardrails #85

Description

@adwiteeymauriya

Summary

Integrate Open Policy Agent (OPA) for flexible, declarative guardrail policies.

Benefits

  • Declarative policy language (Rego)
  • Battle-tested in enterprise (Kubernetes, Terraform, Envoy)
  • Easy to audit and version
  • Separation of policy from code

Example Policies

Context Access Control

package duragraph.guardrails

default allow_context = false

allow_context {
  input.source.classification != "restricted"
  input.user.clearance_level >= input.source.required_clearance
  input.source.age_hours < 24
}

Output Filtering

package duragraph.guardrails

deny_output[msg] {
  contains_pii(input.response)
  msg := "Response contains PII"
}

deny_output[msg] {
  input.response.confidence < 0.7
  msg := "Low confidence response"
}

Implementation

  • Embed OPA as library (not separate service)
  • Hot-reload policy updates
  • Policy versioning and rollback
  • Policy testing framework

References

Metadata

Metadata

Assignees

No one assigned

    Labels

    status:backlogNot yet started, no assignee

    Type

    No type

    Projects

    No projects

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions