heyGRC Docs

Utilizzare con il tuo revisore di codice

Come heyGRC funziona insieme a Cursor Bugbot, CodeRabbit, Copilot code review o qualsiasi altro revisore.

heyGRC è un revisore di conformità, non un revisore di codice. Legge ogni pull request rispetto ai framework selezionati dalla tua azienda (ISO 27001, SOC 2, GDPR e molti altri) più il contesto aziendale, e quando una modifica tocca un controllo, pubblica l'ID del controllo, il ragionamento e uno stato di verifica.

Ciò significa che è progettato per funzionare accanto a qualsiasi strumento utilizzi oggi per rivedere il codice: Cursor Bugbot, CodeRabbit, GitHub Copilot code review, uno scanner di sicurezza, revisori umani. Stessa pull request, domanda diversa. heyGRC non fa affermazioni su ciò che questi strumenti segnalano o tralasciano; risponde semplicemente a una domanda diversa.

Come le due revisioni coesistono su una PR

  • Ogni app pubblica la propria revisione e il proprio check. heyGRC pubblica una revisione consolidata per ogni esecuzione (risultati inline raggruppati in una singola revisione), oltre a uno stato Checks neutrale.
  • Nessuno strumento ha bisogno di sapere che l'altro esiste. Non c'è alcuna integrazione da configurare e nessun requisito di ordinamento.
  • I risultati vengono instradati diversamente: i risultati sul codice vengono risolti nel diff; i risultati di conformità a volte vanno oltre (una policy da aggiornare, evidenze da acquisire). Tratta i risultati di heyGRC come una propria piccola coda.

Mantenere basso il volume combinato

Imposta la cadenza di heyGRC nella console (per organizzazione o sovrascrivi per repository); vedi Configurazione con il tuo agente, passo 4:

ModalitàComportamento
autoRevisiona ogni PR quando viene aperta, riaperta o aggiornata con un push.
auto_onceRevisiona solo all'apertura / riapertura, non ad ogni commit.
mention_onlySilenzioso finché qualcuno non commenta /heygrc sulla PR.

I team che utilizzano già un bot di revisione del codice di solito iniziano con auto_once o mention_only, per poi stringere una volta che il segnale ha guadagnato fiducia.

Bloccante vs informativo

Per impostazione predefinita, il check di heyGRC è neutrale: informa e la decisione di merge rimane al tuo team. Per renderlo bloccante, contrassegna il check di heyGRC come richiesto nella protezione dei branch di GitHub, esattamente come qualsiasi job CI.

Configurazione

Installa da github.com/apps/heygrc, poi configura i framework e il contesto aziendale con una singola chiamata API; il percorso più veloce è Configurazione con il tuo agente.

On this page