heyGRC Docs

Utiliser avec votre réviseur de code

Comment heyGRC fonctionne en parallèle de Cursor Bugbot, CodeRabbit, Copilot code review ou tout autre réviseur.

heyGRC est un vérificateur de conformité, pas un réviseur de code. Il analyse chaque demande de tirage (pull request) par rapport aux cadres sélectionnés par votre entreprise (ISO 27001, SOC 2, RGPD, et des dizaines d'autres) ainsi que votre contexte d'entreprise, et lorsqu'une modification touche un contrôle, il publie l'identifiant du contrôle, le raisonnement et un statut de vérification.

Cela signifie qu'il est conçu pour fonctionner en parallèle de tout ce qui révise votre code aujourd'hui : Cursor Bugbot, CodeRabbit, GitHub Copilot code review, un scanner de sécurité, des réviseurs humains. Même demande de tirage, question différente. heyGRC ne fait aucune affirmation sur ce que ces outils signalent ou manquent ; il répond simplement à une question différente.

Comment les deux revues coexistent sur une PR

  • Chaque application publie sa propre revue et son propre contrôle. heyGRC publie une revue consolidée par passage (les constatations en ligne regroupées dans une seule revue), ainsi qu'un statut de contrôles neutre.
  • Aucun outil n'a besoin de savoir que l'autre existe. Il n'y a pas d'intégration à configurer et aucune exigence d'ordre.
  • Les constatations sont acheminées différemment : les constatations de code sont corrigées dans le diff ; les constatations de conformité dépassent parfois ce cadre (une politique à mettre à jour, des preuves à capturer). Traitez les constatations de heyGRC comme leur propre petite file d'attente.

Maintenir un volume combiné faible

Définissez la cadence de heyGRC dans la console (par organisation, ou remplacez par dépôt) ; voir Configurer avec votre agent, étape 4 :

ModeComportement
autoPasse en revue chaque PR lorsqu'elle est ouverte, rouverte ou poussée.
auto_oncePasse en revue à l'ouverture / réouverture uniquement, pas à chaque commit.
mention_onlySilencieux jusqu'à ce que quelqu'un commente /heygrc sur la PR.

Les équipes qui utilisent déjà un bot de révision de code commencent généralement par auto_once ou mention_only, puis resserrent une fois que le signal a gagné en confiance.

Bloquant vs informatif

Par défaut, le contrôle heyGRC est neutre : il informe et la décision de fusion reste entre les mains de votre équipe. Pour le rendre bloquant, marquez le contrôle heyGRC comme requis dans la protection de branche GitHub, exactement comme n'importe quel job CI.

Configuration

Installez depuis github.com/apps/heygrc, puis configurez les cadres et le contexte d'entreprise avec un seul appel API ; le chemin le plus rapide est Configurer avec votre agent.

On this page