Використання з вашим рецензентом коду
Як heyGRC працює поруч з Cursor Bugbot, CodeRabbit, Copilot code review, Aevral або будь-яким іншим рецензентом.
heyGRC є рецензентом відповідності вимогам, а не рецензентом коду. Він аналізує кожен пул-реквест на відповідність обраним вашою компанією фреймворкам (ISO 27001, SOC 2, GDPR та десятки інших), а також враховує контекст вашої компанії. Коли зміна стосується контролю, він публікує ідентифікатор контролю, обґрунтування та статус перевірки.
Це означає, що він призначений для роботи поруч з тим, що сьогодні рецензує ваш код: Cursor Bugbot, CodeRabbit, GitHub Copilot code review, рецензент безпеки чи люди-рецензенти. Той самий пул-реквест, інше питання. heyGRC не робить заяв щодо того, що виявляють або пропускають ці інструменти; він просто відповідає на інше питання.
Три погляди на один пул-реквест
| Погляд | Інструмент | Основне питання |
|---|---|---|
| Баги та якість коду | Cursor Bugbot, CodeRabbit, Copilot code review | Чи коректний код? |
| Безпека | Aevral | Чи є експлуатовна вразливість авторизації, IDOR або логічна помилка бізнес-процесу? |
| Відповідність вимогам | heyGRC | Який контроль зачіпає ця зміна? |
heyGRC посилається на контроль; Aevral шукає експлойт. Aevral є рецензентом безпеки, створеним тією ж командою, що й heyGRC: він аналізує пул-реквести на наявність вразливостей авторизації, IDOR та логічних помилок контролю доступу. Інструменти для виявлення багів також можуть виявляти проблеми безпеки; таблиця показує основне питання кожного інструменту, а не повний перелік його можливостей. Додатки встановлюються окремо, і жоден з них не залежить від іншого.
Як рецензії співіснують у PR
- Кожен додаток публікує власний відгук та власну перевірку. heyGRC публікує один консолідований відгук за прохід (виявлення вбудовуються в один відгук), а також нейтральний статус Checks.
- Жодному інструменту не потрібно знати про існування іншого. Немає потреби налаштовувати інтеграцію та дотримуватися порядку.
- Виявлення обробляються по-різному: виправлення коду вносяться в диф; виявлення відповідності вимогам іноді виходять за його межі (оновлення політики, збір доказів). Сприймайте виявлення heyGRC як окрему невелику чергу.
Зниження загального обсягу
Налаштуйте частоту роботи heyGRC у консолі (для всієї організації або перевизначте для кожного репозиторію); див. Налаштування з вашим агентом, крок 4:
| Режим | Поведінка |
|---|---|
auto | Аналізує кожен PR при відкритті, повторному відкритті або надсиланні змін. |
auto_once | Аналізує лише при відкритті / повторному відкритті, а не при кожному коміті. |
mention_only | Мовчить, доки хтось не прокоментує /heygrc у PR. |
Команди, які вже використовують бота для рецензування коду, зазвичай починають з auto_once або mention_only, а потім посилюють налаштування, коли сигнал заслуговує на довіру.
Блокування чи інформування
За замовчуванням перевірка heyGRC є нейтральною: вона інформує, а рішення про злиття залишається за вашою командою. Щоб зробити її блокуючою, позначте перевірку heyGRC як обов'язкову в захисті гілок GitHub, так само, як і будь-яку іншу CI-задачу.
Налаштування
Встановіть з github.com/apps/heygrc, потім налаштуйте фреймворки та контекст компанії за допомогою одного API-виклику; найшвидший шлях: Налаштування з вашим агентом.
EU inference
Optional org setting that sends heyGRC compliance reviews to Mistral on the EU regional endpoint, with no silent fallback to the default global path.
Чи блокує heyGRC злиття?
heyGRC не блокує злиття за замовчуванням. Як правила розв'язання обговорень GitHub можуть вимагати розв'язання вбудованих знахідок.