Utilizzare con il tuo revisore di codice
Come heyGRC funziona insieme a Cursor Bugbot, CodeRabbit, Copilot code review, Aevral o qualsiasi altro revisore.
heyGRC è un revisore di conformità, non un revisore di codice. Legge ogni pull request rispetto ai framework selezionati dalla tua azienda (ISO 27001, SOC 2, GDPR e molti altri) oltre al contesto aziendale, e quando una modifica tocca un controllo, pubblica l'ID del controllo, il ragionamento e uno stato di verifica.
Ciò significa che è progettato per funzionare accanto a qualsiasi strumento utilizzi oggi per rivedere il codice: Cursor Bugbot, CodeRabbit, GitHub Copilot code review, un revisore di sicurezza, revisori umani. Stessa pull request, domanda diversa. heyGRC non fa alcuna affermazione su ciò che quegli strumenti segnalano o tralasciano; risponde semplicemente a una domanda diversa.
Tre prospettive su una singola pull request
| Prospettiva | Strumento | Domanda principale |
|---|---|---|
| Bug e qualità del codice | Cursor Bugbot, CodeRabbit, Copilot code review | Il codice è corretto? |
| Sicurezza | Aevral | C'è un difetto sfruttabile di autorizzazione, IDOR o di logica aziendale? |
| Conformità | heyGRC | Quale controllo viene toccato da questa modifica? |
heyGRC cita il controllo; Aevral cerca lo sfruttamento. Aevral è un revisore di sicurezza creato dallo stesso team di heyGRC: esamina le pull request per individuare difetti di autorizzazione, IDOR e di controllo degli accessi nella logica aziendale. Anche i revisori di bug possono rilevare problemi di sicurezza; la tabella mostra la domanda principale di ogni strumento, non la sua copertura completa. Le app si installano separatamente e nessuna dipende dall'altra.
Come le revisioni coesistono su una PR
- Ogni app pubblica la propria revisione e il proprio check. heyGRC pubblica una revisione consolidata per ogni esecuzione (risultati inline raggruppati in una singola revisione), oltre a uno stato neutrale dei Checks.
- Nessuno strumento deve sapere dell'esistenza dell'altro. Non c'è alcuna integrazione da configurare e nessun requisito di ordinamento.
- I risultati vengono instradati diversamente: i risultati sul codice vengono risolti nel diff; i risultati di conformità a volte vanno oltre (un aggiornamento di policy, prove da acquisire). Tratta i risultati di heyGRC come una propria piccola coda.
Mantenere basso il volume combinato
Imposta la cadenza di heyGRC nella console (per organizzazione o sovrascrivi per repository); vedi Configurazione con il tuo agente, passo 4:
| Modalità | Comportamento |
|---|---|
auto | Esamina ogni PR quando viene aperta, riaperta o aggiornata con un push. |
auto_once | Esamina solo all'apertura / riapertura, non ad ogni commit. |
mention_only | Silenzioso finché qualcuno non commenta /heygrc sulla PR. |
I team che utilizzano già un bot di revisione del codice di solito iniziano con auto_once o mention_only, per poi
stringere una volta che il segnale ha guadagnato fiducia.
Bloccante vs informativo
Per impostazione predefinita, il check di heyGRC è neutrale: informa e la decisione di merge rimane al tuo team. Per renderlo bloccante, contrassegna il check di heyGRC come richiesto nella protezione dei branch di GitHub, esattamente come qualsiasi job CI.
Configurazione
Installa da github.com/apps/heygrc, poi configura i framework e il contesto aziendale con una singola chiamata API; il percorso più veloce è Configurazione con il tuo agente.
EU inference
Optional org setting that sends heyGRC compliance reviews to Mistral on the EU regional endpoint, with no silent fallback to the default global path.
heyGRC blocca i merge?
heyGRC non blocca i merge per impostazione predefinita. Come le regole di risoluzione delle conversazioni di GitHub possono comunque richiedere la risoluzione dei risultati inline.