heyGRC Docs

Usar com seu revisor de código

Como o heyGRC é executado junto ao Cursor Bugbot, CodeRabbit, revisão de código do Copilot, Aevral ou qualquer outro revisor.

heyGRC é um revisor de conformidade, não um revisor de código. Ele analisa cada pull request em relação aos frameworks selecionados pela sua empresa (ISO 27001, SOC 2, GDPR e dezenas de outros) além do contexto da sua empresa, e quando uma alteração afeta um controle, ele publica o ID do controle, o raciocínio e um status de verificação.

Isso significa que ele foi projetado para ser executado junto a qualquer ferramenta que revise seu código hoje: Cursor Bugbot, CodeRabbit, revisão de código do GitHub Copilot, um revisor de segurança ou revisores humanos. Mesmo pull request, pergunta diferente. O heyGRC não faz afirmações sobre o que essas ferramentas sinalizam ou deixam passar; ele simplesmente responde a uma pergunta diferente.

Três perspectivas em um único pull request

PerspectivaFerramentaPergunta principal
Bugs e qualidade do códigoCursor Bugbot, CodeRabbit, revisão de código do CopilotO código está correto?
SegurançaAevralExiste uma falha explorável de autorização, IDOR ou lógica de negócios?
ConformidadeheyGRCQual controle essa alteração afeta?

O heyGRC cita o controle; o Aevral procura a exploração. O Aevral é um revisor de segurança criado pela mesma equipe do heyGRC: ele analisa pull requests em busca de falhas de autorização, IDOR e lógica de negócios relacionadas a controle de acesso. Revisores de bugs também podem identificar achados de segurança; a tabela mostra a pergunta principal de cada ferramenta, não sua cobertura completa. Os aplicativos são instalados separadamente e nenhum depende do outro.

Como as revisões coexistem em um PR

  • Cada aplicativo publica sua própria revisão e seu próprio check. O heyGRC publica uma revisão consolidada por execução (achados inline agrupados em uma única revisão), além de um status neutro de Checks.
  • Nenhuma ferramenta precisa saber da existência da outra. Não há integração para configurar e nenhum requisito de ordenação.
  • Os achados são encaminhados de forma diferente: achados de código são corrigidos no diff; achados de conformidade às vezes vão além dele (uma política para atualizar, evidências para capturar). Trate os achados do heyGRC como sua própria pequena fila.

Mantendo o volume combinado baixo

Defina a cadência do heyGRC no console (por organização ou sobrescreva por repositório); consulte Configurar com seu agente, etapa 4:

ModoComportamento
autoRevisa cada PR quando é aberto, reaberto ou atualizado.
auto_onceRevisa apenas na abertura/reabertura, não a cada commit.
mention_onlyFica silencioso até que alguém comente /heygrc no PR.

Equipes que já utilizam um bot de revisão de código geralmente começam com auto_once ou mention_only, depois ajustam quando o sinal já conquistou confiança.

Bloqueio vs. informação

Por padrão, o check do heyGRC é neutro: ele informa e a decisão de merge permanece com sua equipe. Para torná-lo bloqueante, marque o check do heyGRC como obrigatório na proteção de branch do GitHub, exatamente como qualquer job de CI.

Configuração

Instale a partir de github.com/apps/heygrc, depois configure frameworks e contexto da empresa com uma única chamada de API; o caminho mais rápido é Configurar com seu agente.

On this page