Usar com seu revisor de código
Como o heyGRC é executado junto ao Cursor Bugbot, CodeRabbit, revisão de código do Copilot, Aevral ou qualquer outro revisor.
heyGRC é um revisor de conformidade, não um revisor de código. Ele analisa cada pull request em relação aos frameworks selecionados pela sua empresa (ISO 27001, SOC 2, GDPR e dezenas de outros) além do contexto da sua empresa, e quando uma alteração afeta um controle, ele publica o ID do controle, o raciocínio e um status de verificação.
Isso significa que ele foi projetado para ser executado junto a qualquer ferramenta que revise seu código hoje: Cursor Bugbot, CodeRabbit, revisão de código do GitHub Copilot, um revisor de segurança ou revisores humanos. Mesmo pull request, pergunta diferente. O heyGRC não faz afirmações sobre o que essas ferramentas sinalizam ou deixam passar; ele simplesmente responde a uma pergunta diferente.
Três perspectivas em um único pull request
| Perspectiva | Ferramenta | Pergunta principal |
|---|---|---|
| Bugs e qualidade do código | Cursor Bugbot, CodeRabbit, revisão de código do Copilot | O código está correto? |
| Segurança | Aevral | Existe uma falha explorável de autorização, IDOR ou lógica de negócios? |
| Conformidade | heyGRC | Qual controle essa alteração afeta? |
O heyGRC cita o controle; o Aevral procura a exploração. O Aevral é um revisor de segurança criado pela mesma equipe do heyGRC: ele analisa pull requests em busca de falhas de autorização, IDOR e lógica de negócios relacionadas a controle de acesso. Revisores de bugs também podem identificar achados de segurança; a tabela mostra a pergunta principal de cada ferramenta, não sua cobertura completa. Os aplicativos são instalados separadamente e nenhum depende do outro.
Como as revisões coexistem em um PR
- Cada aplicativo publica sua própria revisão e seu próprio check. O heyGRC publica uma revisão consolidada por execução (achados inline agrupados em uma única revisão), além de um status neutro de Checks.
- Nenhuma ferramenta precisa saber da existência da outra. Não há integração para configurar e nenhum requisito de ordenação.
- Os achados são encaminhados de forma diferente: achados de código são corrigidos no diff; achados de conformidade às vezes vão além dele (uma política para atualizar, evidências para capturar). Trate os achados do heyGRC como sua própria pequena fila.
Mantendo o volume combinado baixo
Defina a cadência do heyGRC no console (por organização ou sobrescreva por repositório); consulte Configurar com seu agente, etapa 4:
| Modo | Comportamento |
|---|---|
auto | Revisa cada PR quando é aberto, reaberto ou atualizado. |
auto_once | Revisa apenas na abertura/reabertura, não a cada commit. |
mention_only | Fica silencioso até que alguém comente /heygrc no PR. |
Equipes que já utilizam um bot de revisão de código geralmente começam com auto_once ou mention_only, depois
ajustam quando o sinal já conquistou confiança.
Bloqueio vs. informação
Por padrão, o check do heyGRC é neutro: ele informa e a decisão de merge permanece com sua equipe. Para torná-lo bloqueante, marque o check do heyGRC como obrigatório na proteção de branch do GitHub, exatamente como qualquer job de CI.
Configuração
Instale a partir de github.com/apps/heygrc, depois configure frameworks e contexto da empresa com uma única chamada de API; o caminho mais rápido é Configurar com seu agente.
EU inference
Optional org setting that sends heyGRC compliance reviews to Mistral on the EU regional endpoint, with no silent fallback to the default global path.
O heyGRC bloqueia merges?
O heyGRC não bloqueia merges por padrão. Como as regras de resolução de conversas do GitHub ainda podem exigir a resolução de achados inline.