heyGRC Docs

Usar con tu revisor de código

Cómo heyGRC funciona junto a Cursor Bugbot, CodeRabbit, Copilot code review u otro revisor.

heyGRC es un revisor de cumplimiento, no un revisor de código. Lee cada solicitud de extracción (pull request) según los marcos de trabajo que tu empresa haya seleccionado (ISO 27001, SOC 2, GDPR y docenas más), además del contexto de tu empresa. Cuando un cambio afecta un control, publica el ID del control, el razonamiento y un estado de verificación.

Esto significa que está diseñado para funcionar junto a cualquier herramienta que revise tu código hoy: Cursor Bugbot, CodeRabbit, GitHub Copilot code review, un escáner de seguridad o revisores humanos. Misma solicitud de extracción, pregunta diferente. heyGRC no hace afirmaciones sobre lo que esas herramientas detectan o pasan por alto; simplemente responde una pregunta distinta.

Cómo coexisten las dos revisiones en una PR

  • Cada aplicación publica su propia revisión y su propio check. heyGRC publica una revisión consolidada por pasada (hallazgos en línea agrupados en una sola revisión), además de un estado neutral en Checks.
  • Ninguna herramienta necesita saber que la otra existe. No hay integración que configurar ni requisito de orden.
  • Los hallazgos se gestionan de manera diferente: los hallazgos de código se corrigen en el diff; los hallazgos de cumplimiento a veces van más allá (una política que actualizar, evidencia que capturar). Trata los hallazgos de heyGRC como su propia pequeña cola.

Mantener bajo el volumen combinado

Configura la cadencia de heyGRC en la consola (por organización o anúlala por repositorio); consulta Configurar con tu agente, paso 4:

ModoComportamiento
autoRevisa cada PR cuando se abre, reabre o se envían cambios.
auto_onceRevisa solo al abrir o reabrir, no en cada commit.
mention_onlyPermanece en silencio hasta que alguien comente /heygrc en la PR.

Los equipos que ya usan un bot de revisión de código suelen empezar con auto_once o mention_only, y luego ajustan una vez que la señal ha ganado confianza.

Bloqueo vs. información

De forma predeterminada, el check de heyGRC es neutral: informa y la decisión de fusión queda en manos de tu equipo. Para hacerlo bloqueante, marca el check de heyGRC como requerido en la protección de ramas de GitHub, exactamente igual que cualquier trabajo de CI.

Configuración

Instala desde github.com/apps/heygrc, luego configura los marcos de trabajo y el contexto de la empresa con una llamada a la API; el camino más rápido es Configurar con tu agente.

On this page