Podłączony dokument
Skieruj heyGRC do istniejącego DPA lub polityki. Ten dokument upoważnia do cytowania jego krótkich fragmentów w komentarzach do pull requestów, w tym w repozytoriach publicznych.
heyGRC nigdy nie jest głównym miejscem, w którym przechowujesz DPA lub politykę. Przechowujesz ten dokument tam, gdzie już nim zarządzasz. Podłączony dokument to migawka, którą heyGRC odczytuje z tego źródła, dzięki czemu pull request, który jest z nim sprzeczny, może cytować Twoje własne słowa zamiast pytać, czy DPA istnieje.
Podłączony dokument jest opcjonalny. Organizacja bez niego otrzymuje dokładnie dzisiejszą recenzję.
Karta znajduje się na stronie Firmy pod adresem app.heygrc.com, obok zobowiązań implementacyjnych.
W konsoli
Otwórz Firmę i użyj karty Podłączony dokument.
- Wklej adres HTTPS lub prześlij plik (tekst, Markdown, HTML lub PDF, maksymalnie 8 MiB). PDF przez URL jest odrzucany; zamiast tego prześlij plik PDF.
- Przeczytaj ostrzeżenie: ten dokument jest używany we wszystkich podłączonych repozytoriach organizacji, a jego krótkie fragmenty mogą pojawić się w komentarzach do pull requestów, w tym w repozytoriach publicznych.
- Kliknij Użyj tego dokumentu. Wklejenie adresu URL lub wybranie pliku nie działa, dopóki nie klikniesz.
Ten klik upoważnia heyGRC do odczytu źródła i, jeśli migawka zostanie zweryfikowana, wprowadzenia jej do użytku. Nie ma listy klauzul, pól wyboru ani kroku potwierdzenia.
Następnie karta wyświetla jeden z następujących stanów:
- Odczyt. heyGRC pobiera i kompiluje dane. Jeśli miałeś już aktywną migawkę, recenzje nadal ją używają podczas odczytu aktualizacji.
- W użyciu. Źródło (adres URL lub nazwa pliku) oraz data ostatniego odczytu. Odświeżanie jest ręczne: heyGRC nie monitoruje adresu URL w tle.
- Nie można odczytać. Powód bezpieczny dla publicznego dostępu oraz opcja Ponów. Recenzje pozostają takie, jakie były (tylko framework lub poprzednia aktywna migawka, jeśli to było odświeżenie).
- Dokument odczytany, interpretacja wstrzymana. Kompilator oznaczył luki w interpretacji, więc niekompletna migawka nigdy nie jest wprowadzana do użytku. Karta wyświetla przyczyny wskazane przez kompilator. Jeśli powiązany dokument jest streszczeniem, podlinkuj lub prześlij pełny dokument.
Jeśli odświeżanie nie powiedzie się: poprzednia migawka pozostaje aktywna. Karta informuje o tym, podając datę ostatniego odczytu.
Usuń uniemożliwia nowym recenzjom korzystanie z dokumentu. Komentarze już opublikowane na GitHubie, w tym cytaty, pozostają dokładnie takie, jakie są.
Wersja 1.1 nie łączy się z Google Drive, SharePoint ani Vanta. Nie ma zaplanowanego automatycznego odświeżania.
Jak recenzja go wykorzystuje
Frameworki nadal działają. Podłączony dokument zabiera głos tylko wtedy, gdy diff dotyczy czegoś, czego dokument dotyczy (nazwanego procesora, reguły przechowywania, regionu, celu).
- PR dotyczący jedynie CSS lub testów: nakładka jest nieaktywna. Ta recenzja to dzisiejsza recenzja.
- PR, który jest sprzeczny z dokumentem: znalezisko cytuje krótki dosłowny fragment Twojego źródła (maksymalnie 120 znaków), a nie paraphrazę ani treść umowy.
- PR, który wywołał jedynie „Nie widzę DPA dla tego dostawcy”, gdy podłączony dokument obejmuje tego dostawcę: powiadomienie może zostać usunięte.
- Dostawca, którego dokument nigdy nie wymienia, jest nieznany, a nie zablokowany. Zwykłe znaleziska frameworka mogą nadal zostać uruchomione.
Krótkie cytaty Twojego dokumentu w Twoim pull request to cel, w tym w repozytoriach publicznych. Nie umieszczaj tajemnic w DPA, które łączysz.
Jako kod (dowolny agent lub harness)
Przesyłanie pliku jest dostępne tylko w konsoli. Agenci dołączają aktywny adres HTTPS. Zapisy wymagają klucza z uprawnieniem config:write. Odczyty wymagają config:read.
GET /v1/review-packs zwraca metadane pakietu oraz projekt i potwierdzone migawki. Nigdy nie zwraca wyodrębnionego tekstu źródłowego.
Wysyłanie. use domyślnie ma wartość true: takie same uprawnienia jak Użyj tego dokumentu. Gdy kompilacja zostanie zweryfikowana, worker aktywuje migawkę. Nie ma punktu potwierdzenia.
curl -X POST https://api.heygrc.com/v1/review-packs \
-H "Authorization: Bearer $HEYGRC_API_KEY" \
-H "Content-Type: application/json" \
-d '{
"label": "Vendor DPA 2026",
"source": { "type": "url", "url": "https://example.com/dpa.md" },
"use": true
}'source.type musi być url. Adresy HTTP, poświadczenia w adresie URL oraz prywatne lub lokalne hosty są odrzucane. Ustaw "use": false tylko wtedy, gdy chcesz projektu, który nie jest wprowadzany do użytku (konsola nigdy tego nie robi).
Sondowanie GET /v1/review-packs, dopóki confirmed nie będzie obecne, lub dopóki status kompilacji projektu nie będzie failed lub needs_review. needs_review nigdy nie aktywuje migawki.
DELETE /v1/review-packs usuwa podłączony dokument. Poprzednie recenzje zachowują cytowany tekst, który już opublikowały; nowe recenzje przestają go używać.
Naturalne polecenie dla agenta: "Nasze DPA znajduje się pod tym adresem HTTPS. Wyślij je do heyGRC /v1/review-packs z krótką etykietą i use true. Sondowanie GET, dopóki confirmed nie zostanie ustawione, lub dopóki projekt nie zawiedzie. Nie wywołuj /confirm. Nie przesyłaj pliku. Nie umieszczaj treści umowy na GitHubie."
Ograniczenia
- Jeden podłączony dokument na organizację.
- Limit kompilacji: 10 odczytów na organizację na dobę UTC (
429compile_cap_exceeded). - Etykieta: od 1 do 80 znaków, bez znaków kontrolnych.
- Tylko adres HTTPS, od 12 do 2048 znaków, bez poświadczeń.
- Przesyłanie (konsola): tekst, Markdown, HTML lub PDF, do 8 MiB.
- Cytaty na GitHubie: dosłowne fragmenty źródła, maksymalnie 120 znaków, maksymalnie 3 cytaty lub 360 znaków na recenzję.
Twoje zobowiązania dotyczące wdrożenia
Poinformuj heyGRC, w jaki sposób WASZA firma wdraża rejestrowanie, dostęp, szyfrowanie, retencję oraz podwykonawców, a recenzja cytuje własną zasadę zamiast samego numeru kontroli.
Console and API keys
Use app.heygrc.com to manage API keys, review modes, and org settings for heyGRC.