heyGRC Docs

Використання з вашим рецензентом коду

Як heyGRC працює поруч з Cursor Bugbot, CodeRabbit, Copilot code review, Aevral або будь-яким іншим рецензентом.

heyGRC є рецензентом відповідності вимогам, а не рецензентом коду. Він аналізує кожен пул-реквест на відповідність обраним вашою компанією фреймворкам (ISO 27001, SOC 2, GDPR та десятки інших), а також враховує контекст вашої компанії. Коли зміна стосується контролю, він публікує ідентифікатор контролю, обґрунтування та статус перевірки.

Це означає, що він призначений для роботи поруч з тим, що сьогодні рецензує ваш код: Cursor Bugbot, CodeRabbit, GitHub Copilot code review, рецензент безпеки чи люди-рецензенти. Той самий пул-реквест, інше питання. heyGRC не робить заяв щодо того, що виявляють або пропускають ці інструменти; він просто відповідає на інше питання.

Три погляди на один пул-реквест

ПоглядІнструментОсновне питання
Баги та якість кодуCursor Bugbot, CodeRabbit, Copilot code reviewЧи коректний код?
БезпекаAevralЧи є експлуатовна вразливість авторизації, IDOR або логічна помилка бізнес-процесу?
Відповідність вимогамheyGRCЯкий контроль зачіпає ця зміна?

heyGRC посилається на контроль; Aevral шукає експлойт. Aevral є рецензентом безпеки, створеним тією ж командою, що й heyGRC: він аналізує пул-реквести на наявність вразливостей авторизації, IDOR та логічних помилок контролю доступу. Інструменти для виявлення багів також можуть виявляти проблеми безпеки; таблиця показує основне питання кожного інструменту, а не повний перелік його можливостей. Додатки встановлюються окремо, і жоден з них не залежить від іншого.

Як рецензії співіснують у PR

  • Кожен додаток публікує власний відгук та власну перевірку. heyGRC публікує один консолідований відгук за прохід (виявлення вбудовуються в один відгук), а також нейтральний статус Checks.
  • Жодному інструменту не потрібно знати про існування іншого. Немає потреби налаштовувати інтеграцію та дотримуватися порядку.
  • Виявлення обробляються по-різному: виправлення коду вносяться в диф; виявлення відповідності вимогам іноді виходять за його межі (оновлення політики, збір доказів). Сприймайте виявлення heyGRC як окрему невелику чергу.

Зниження загального обсягу

Налаштуйте частоту роботи heyGRC у консолі (для всієї організації або перевизначте для кожного репозиторію); див. Налаштування з вашим агентом, крок 4:

РежимПоведінка
autoАналізує кожен PR при відкритті, повторному відкритті або надсиланні змін.
auto_onceАналізує лише при відкритті / повторному відкритті, а не при кожному коміті.
mention_onlyМовчить, доки хтось не прокоментує /heygrc у PR.

Команди, які вже використовують бота для рецензування коду, зазвичай починають з auto_once або mention_only, а потім посилюють налаштування, коли сигнал заслуговує на довіру.

Блокування чи інформування

За замовчуванням перевірка heyGRC є нейтральною: вона інформує, а рішення про злиття залишається за вашою командою. Щоб зробити її блокуючою, позначте перевірку heyGRC як обов'язкову в захисті гілок GitHub, так само, як і будь-яку іншу CI-задачу.

Налаштування

Встановіть з github.com/apps/heygrc, потім налаштуйте фреймворки та контекст компанії за допомогою одного API-виклику; найшвидший шлях: Налаштування з вашим агентом.

On this page