heyGRC Docs

Gebruik met je code reviewer

Hoe heyGRC naast Cursor Bugbot, CodeRabbit, Copilot code review, Aevral of een andere reviewer werkt.

heyGRC is een compliance reviewer, geen code reviewer. Het leest elke pull request tegen de frameworks die jouw bedrijf heeft geselecteerd (ISO 27001, SOC 2, GDPR en tientallen meer) plus de bedrijfscontext, en wanneer een wijziging een controle raakt, plaatst het de control ID, de redenering en een checkstatus.

Dat betekent dat het ontworpen is om naast te draaien wat vandaag je code beoordeelt: Cursor Bugbot, CodeRabbit, GitHub Copilot code review, een security reviewer of menselijke reviewers. Dezelfde pull request, andere vraag. heyGRC doet geen uitspraak over wat die tools signaleren of missen; het beantwoordt simpelweg een andere vraag.

Drie perspectieven op één pull request

PerspectiefToolBelangrijkste vraag
Bugs en codekwaliteitCursor Bugbot, CodeRabbit, Copilot code reviewIs de code correct?
BeveiligingAevralIs er een exploiteerbare autorisatie, IDOR of bedrijfslogicafout?
ComplianceheyGRCWelke controle raakt deze wijziging?

heyGRC vermeldt de controle; Aevral zoekt naar de kwetsbaarheid. Aevral is een security reviewer gebouwd door hetzelfde team als heyGRC: het beoordeelt pull requests op autorisatie, IDOR en bedrijfslogica toegangscontrolefouten. Bug reviewers kunnen ook beveiligingsbevindingen rapporteren; de tabel toont de belangrijkste vraag van elke tool, niet de volledige dekking. De apps worden apart geïnstalleerd en zijn niet van elkaar afhankelijk.

Hoe de reviews naast elkaar bestaan op een PR

  • Elke app plaatst zijn eigen review en eigen check. heyGRC plaatst één geconsolideerde review per doorloop (inline bevindingen gebundeld in één review), plus een neutrale Checks-status.
  • Geen van de tools hoeft te weten dat de ander bestaat. Er is geen integratie om te configureren en geen volgordevereiste.
  • Bevindingen worden anders gerouteerd: codebevindingen worden opgelost in de diff; compliancebevindingen reiken soms verder (een beleid om bij te werken, bewijs om vast te leggen). Behandel heyGRC's bevindingen als hun eigen kleine wachtrij.

Het gecombineerde volume laag houden

Stel de frequentie van heyGRC in via de console (per organisatie, of overschrijf per repo); zie Opzetten met je agent, stap 4:

ModusGedrag
autoBeoordeelt elke PR wanneer deze wordt geopend, heropend of gepusht.
auto_onceBeoordeelt alleen bij openen/heropenen, niet bij elke commit.
mention_onlyStil totdat iemand /heygrc op de PR plaatst.

Teams die al een code-reviewbot gebruiken, beginnen meestal met auto_once of mention_only en verstrengen de instellingen zodra het signaal vertrouwen heeft verdiend.

Blokkeren versus informeren

Standaard is de heyGRC-check neutraal: het informeert en de beslissing om te mergen blijft bij je team. Om het blokkerend te maken, markeer je de heyGRC-check als vereist in GitHub branch protection, precies zoals bij elke CI-taak.

Opzet

Installeer via github.com/apps/heygrc, configureer vervolgens frameworks en bedrijfscontext met één API-aanroep; het snelste pad is Opzetten met je agent.

On this page