Gebruik met je code reviewer
Hoe heyGRC naast Cursor Bugbot, CodeRabbit, Copilot code review, Aevral of een andere reviewer werkt.
heyGRC is een compliance reviewer, geen code reviewer. Het leest elke pull request tegen de frameworks die jouw bedrijf heeft geselecteerd (ISO 27001, SOC 2, GDPR en tientallen meer) plus de bedrijfscontext, en wanneer een wijziging een controle raakt, plaatst het de control ID, de redenering en een checkstatus.
Dat betekent dat het ontworpen is om naast te draaien wat vandaag je code beoordeelt: Cursor Bugbot, CodeRabbit, GitHub Copilot code review, een security reviewer of menselijke reviewers. Dezelfde pull request, andere vraag. heyGRC doet geen uitspraak over wat die tools signaleren of missen; het beantwoordt simpelweg een andere vraag.
Drie perspectieven op één pull request
| Perspectief | Tool | Belangrijkste vraag |
|---|---|---|
| Bugs en codekwaliteit | Cursor Bugbot, CodeRabbit, Copilot code review | Is de code correct? |
| Beveiliging | Aevral | Is er een exploiteerbare autorisatie, IDOR of bedrijfslogicafout? |
| Compliance | heyGRC | Welke controle raakt deze wijziging? |
heyGRC vermeldt de controle; Aevral zoekt naar de kwetsbaarheid. Aevral is een security reviewer gebouwd door hetzelfde team als heyGRC: het beoordeelt pull requests op autorisatie, IDOR en bedrijfslogica toegangscontrolefouten. Bug reviewers kunnen ook beveiligingsbevindingen rapporteren; de tabel toont de belangrijkste vraag van elke tool, niet de volledige dekking. De apps worden apart geïnstalleerd en zijn niet van elkaar afhankelijk.
Hoe de reviews naast elkaar bestaan op een PR
- Elke app plaatst zijn eigen review en eigen check. heyGRC plaatst één geconsolideerde review per doorloop (inline bevindingen gebundeld in één review), plus een neutrale Checks-status.
- Geen van de tools hoeft te weten dat de ander bestaat. Er is geen integratie om te configureren en geen volgordevereiste.
- Bevindingen worden anders gerouteerd: codebevindingen worden opgelost in de diff; compliancebevindingen reiken soms verder (een beleid om bij te werken, bewijs om vast te leggen). Behandel heyGRC's bevindingen als hun eigen kleine wachtrij.
Het gecombineerde volume laag houden
Stel de frequentie van heyGRC in via de console (per organisatie, of overschrijf per repo); zie Opzetten met je agent, stap 4:
| Modus | Gedrag |
|---|---|
auto | Beoordeelt elke PR wanneer deze wordt geopend, heropend of gepusht. |
auto_once | Beoordeelt alleen bij openen/heropenen, niet bij elke commit. |
mention_only | Stil totdat iemand /heygrc op de PR plaatst. |
Teams die al een code-reviewbot gebruiken, beginnen meestal met auto_once of mention_only en
verstrengen de instellingen zodra het signaal vertrouwen heeft verdiend.
Blokkeren versus informeren
Standaard is de heyGRC-check neutraal: het informeert en de beslissing om te mergen blijft bij je team. Om het blokkerend te maken, markeer je de heyGRC-check als vereist in GitHub branch protection, precies zoals bij elke CI-taak.
Opzet
Installeer via github.com/apps/heygrc, configureer vervolgens frameworks en bedrijfscontext met één API-aanroep; het snelste pad is Opzetten met je agent.
EU inference
Optional org setting that sends heyGRC compliance reviews to Mistral on the EU regional endpoint, with no silent fallback to the default global path.
Blokkeert heyGRC merges?
heyGRC blokkeert merges niet standaard. Hoe GitHub-regels voor conversatie-oplossing alsnog kunnen vereisen dat inline-bevindingen worden opgelost.