Utiliser avec votre outil de révision de code
Comment heyGRC fonctionne en parallèle de Cursor Bugbot, CodeRabbit, Copilot code review, Aevral, ou tout autre outil de révision.
heyGRC est un outil de révision de conformité, pas un outil de révision de code. Il analyse chaque demande de tirage (pull request) par rapport aux cadres sélectionnés par votre entreprise (ISO 27001, SOC 2, RGPD, et des dizaines d'autres) ainsi que votre contexte d'entreprise, et lorsqu'une modification touche un contrôle, il publie l'identifiant du contrôle, le raisonnement et un statut de vérification.
Cela signifie qu'il est conçu pour fonctionner en parallèle de tout ce qui révise votre code aujourd'hui : Cursor Bugbot, CodeRabbit, GitHub Copilot code review, un réviseur de sécurité, des réviseurs humains. Même demande de tirage, question différente. heyGRC ne prétend rien quant à ce que ces outils signalent ou manquent ; il répond simplement à une question différente.
Trois perspectives sur une seule demande de tirage
| Perspective | Outil | Question principale |
|---|---|---|
| Bogues et qualité du code | Cursor Bugbot, CodeRabbit, Copilot code review | Le code est-il correct ? |
| Sécurité | Aevral | Y a-t-il une faille exploitable d'autorisation, d'IDOR ou de logique métier ? |
| Conformité | heyGRC | Quel contrôle cette modification touche-t-elle ? |
heyGRC cite le contrôle ; Aevral recherche l'exploitation. Aevral est un outil de révision de sécurité créé par la même équipe que heyGRC : il examine les demandes de tirage pour détecter les failles d'autorisation, d'IDOR et de logique métier liées au contrôle d'accès. Les outils de révision de bogues peuvent également signaler des problèmes de sécurité ; le tableau montre la question principale de chaque outil, pas sa couverture complète. Les applications s'installent séparément et aucune ne dépend d'une autre.
Comment les révisions coexistent sur une PR
- Chaque application publie sa propre révision et son propre contrôle. heyGRC publie une révision consolidée par passage (les constatations en ligne regroupées en une seule révision), ainsi qu'un statut de contrôle neutre.
- Aucun outil n'a besoin de savoir que l'autre existe. Il n'y a pas d'intégration à configurer et aucune exigence d'ordre.
- Les constatations sont acheminées différemment : les problèmes de code sont corrigés dans le diff ; les constatations de conformité dépassent parfois ce cadre (une politique à mettre à jour, des preuves à capturer). Traitez les constatations de heyGRC comme leur propre petite file d'attente.
Maintenir un volume combiné faible
Définissez la cadence de heyGRC dans la console (par organisation, ou remplacez par dépôt) ; voir Configurer avec votre agent, étape 4 :
| Mode | Comportement |
|---|---|
auto | Révise chaque PR lorsqu'elle est ouverte, rouverte ou poussée. |
auto_once | Révise uniquement à l'ouverture / réouverture, pas à chaque commit. |
mention_only | Silencieux jusqu'à ce que quelqu'un commente /heygrc sur la PR. |
Les équipes qui utilisent déjà un bot de révision de code commencent généralement par auto_once ou mention_only, puis resserrent une fois que le signal a gagné en confiance.
Bloquant vs informatif
Par défaut, le contrôle heyGRC est neutre : il informe et la décision de fusion reste entre les mains de votre équipe. Pour le rendre bloquant, marquez le contrôle heyGRC comme requis dans la protection de branche GitHub, exactement comme n'importe quel job CI.
Configuration
Installez depuis github.com/apps/heygrc, puis configurez les cadres et le contexte d'entreprise avec un seul appel API ; le chemin le plus rapide est Configurer avec votre agent.
EU inference
Optional org setting that sends heyGRC compliance reviews to Mistral on the EU regional endpoint, with no silent fallback to the default global path.
heyGRC bloque-t-il les fusions ?
heyGRC ne bloque pas les fusions par défaut. Comment les règles de résolution des conversations GitHub peuvent tout de même exiger la résolution des constatations en ligne.