heyGRC Docs

Utilizzare con il tuo revisore di codice

Come heyGRC funziona insieme a Cursor Bugbot, CodeRabbit, Copilot code review, Aevral o qualsiasi altro revisore.

heyGRC è un revisore di conformità, non un revisore di codice. Legge ogni pull request rispetto ai framework selezionati dalla tua azienda (ISO 27001, SOC 2, GDPR e molti altri) oltre al contesto aziendale, e quando una modifica tocca un controllo, pubblica l'ID del controllo, il ragionamento e uno stato di verifica.

Ciò significa che è progettato per funzionare accanto a qualsiasi strumento utilizzi oggi per rivedere il codice: Cursor Bugbot, CodeRabbit, GitHub Copilot code review, un revisore di sicurezza, revisori umani. Stessa pull request, domanda diversa. heyGRC non fa alcuna affermazione su ciò che quegli strumenti segnalano o tralasciano; risponde semplicemente a una domanda diversa.

Tre prospettive su una singola pull request

ProspettivaStrumentoDomanda principale
Bug e qualità del codiceCursor Bugbot, CodeRabbit, Copilot code reviewIl codice è corretto?
SicurezzaAevralC'è un difetto sfruttabile di autorizzazione, IDOR o di logica aziendale?
ConformitàheyGRCQuale controllo viene toccato da questa modifica?

heyGRC cita il controllo; Aevral cerca lo sfruttamento. Aevral è un revisore di sicurezza creato dallo stesso team di heyGRC: esamina le pull request per individuare difetti di autorizzazione, IDOR e di controllo degli accessi nella logica aziendale. Anche i revisori di bug possono rilevare problemi di sicurezza; la tabella mostra la domanda principale di ogni strumento, non la sua copertura completa. Le app si installano separatamente e nessuna dipende dall'altra.

Come le revisioni coesistono su una PR

  • Ogni app pubblica la propria revisione e il proprio check. heyGRC pubblica una revisione consolidata per ogni esecuzione (risultati inline raggruppati in una singola revisione), oltre a uno stato neutrale dei Checks.
  • Nessuno strumento deve sapere dell'esistenza dell'altro. Non c'è alcuna integrazione da configurare e nessun requisito di ordinamento.
  • I risultati vengono instradati diversamente: i risultati sul codice vengono risolti nel diff; i risultati di conformità a volte vanno oltre (un aggiornamento di policy, prove da acquisire). Tratta i risultati di heyGRC come una propria piccola coda.

Mantenere basso il volume combinato

Imposta la cadenza di heyGRC nella console (per organizzazione o sovrascrivi per repository); vedi Configurazione con il tuo agente, passo 4:

ModalitàComportamento
autoEsamina ogni PR quando viene aperta, riaperta o aggiornata con un push.
auto_onceEsamina solo all'apertura / riapertura, non ad ogni commit.
mention_onlySilenzioso finché qualcuno non commenta /heygrc sulla PR.

I team che utilizzano già un bot di revisione del codice di solito iniziano con auto_once o mention_only, per poi stringere una volta che il segnale ha guadagnato fiducia.

Bloccante vs informativo

Per impostazione predefinita, il check di heyGRC è neutrale: informa e la decisione di merge rimane al tuo team. Per renderlo bloccante, contrassegna il check di heyGRC come richiesto nella protezione dei branch di GitHub, esattamente come qualsiasi job CI.

Configurazione

Installa da github.com/apps/heygrc, poi configura i framework e il contesto aziendale con una singola chiamata API; il percorso più veloce è Configurazione con il tuo agente.

On this page