heyGRC Docs

Usar com o seu revisor de código

Como o heyGRC funciona junto ao Cursor Bugbot, CodeRabbit, revisão de código do Copilot ou qualquer outro revisor.

heyGRC é um revisor de conformidade, não um revisor de código. Ele analisa cada pull request em relação aos frameworks selecionados pela sua empresa (ISO 27001, SOC 2, GDPR e dezenas de outros) além do contexto da sua empresa, e quando uma alteração afeta um controle, ele publica o ID do controle, o raciocínio e um status de verificação.

Isso significa que ele foi projetado para funcionar junto ao que revisa seu código hoje: Cursor Bugbot, CodeRabbit, revisão de código do GitHub Copilot, um scanner de segurança ou revisores humanos. Mesmo pull request, pergunta diferente. O heyGRC não faz afirmações sobre o que essas ferramentas sinalizam ou deixam passar; ele simplesmente responde a uma pergunta diferente.

Como as duas revisões coexistem em um PR

  • Cada aplicativo publica sua própria revisão e seu próprio check. O heyGRC publica uma revisão consolidada por execução (achados inline agrupados em uma única revisão), além de um status neutro de Checks.
  • Nenhuma ferramenta precisa saber da existência da outra. Não há integração para configurar nem requisito de ordenação.
  • Os achados são encaminhados de forma diferente: achados de código são corrigidos no diff; achados de conformidade às vezes vão além dele (uma política para atualizar, evidência para capturar). Trate os achados do heyGRC como sua própria pequena fila.

Mantendo o volume combinado baixo

Defina a cadência do heyGRC no console (por organização ou sobrescreva por repositório); veja Configurar com seu agente, etapa 4:

ModoComportamento
autoRevisa todo PR quando ele é aberto, reaberto ou atualizado.
auto_onceRevisa apenas na abertura / reabertura, não a cada commit.
mention_onlyFica silencioso até que alguém comente /heygrc no PR.

Equipes que já utilizam um bot de revisão de código geralmente começam com auto_once ou mention_only, depois aprimoram quando o sinal ganhou confiança.

Bloqueio vs. informação

Por padrão, o check do heyGRC é neutro: ele informa e a decisão de merge permanece com sua equipe. Para torná-lo bloqueante, marque o check do heyGRC como obrigatório na proteção de branch do GitHub, exatamente como qualquer job de CI.

Configuração

Instale a partir de github.com/apps/heygrc, depois configure frameworks e contexto da empresa com uma única chamada de API; o caminho mais rápido é Configurar com seu agente.

On this page