heygrc
heygrc und Semgrep

Unterschiedliche Aufgaben, derselben Pull Request.

Semgrep prüft Code gegen Sicherheits- und Korrektheitsregeln. heygrc analysiert Ihre Compliance-Verpflichtungen und verweist auf die Kontrolle, die eine Änderung betrifft. Eine Änderung kann gewöhnlicher Code sein und trotzdem persönliche Daten an eine Partei senden, mit der Sie keine Vereinbarung haben.

Semgrep

Semgrep ist ein statisches Analyse-Tool, das Code gegen Sicherheits- und Korrektheitsregeln prüft und einen Merge blockieren kann, wenn eine Regel übereinstimmt.

heygrc

heygrc prüft jeden Pull Request gegen die Compliance-Frameworks, die Ihr Unternehmen erfüllen muss (ISO 27001, SOC 2, GDPR und mehr), und zitiert die spezifische Kontrolle, die eine Änderung betrifft. Es ist für Compliance und nicht für Code-Qualität konzipiert.

Wo sie sich nicht überschneiden

Gewöhnlicher Code, der Daten an einen neuen Auftragsverarbeiter sendet.

Diese Änderung fügt einen Aufruf an eine API eines Drittanbieters für die Datenanreicherung hinzu und sendet dabei die E-Mail-Adresse und den Namen des Kunden. Es handelt sich um einen gewöhnlichen HTTPS-Aufruf.

services/enrich.ts+2 −0
async function enrich(user) {+  const res = await fetch("https://enrich.vendor.io/v1", {+    method: "POST", body: JSON.stringify({ email: user.email, name: user.name }) })  return res.json()}
heygrcGDPR Art. 28

Es sendet persönliche Daten an einen neuen Auftragsverarbeiter, und die Nutzung eines Auftragsverarbeiters ohne Vereinbarung zur Auftragsverarbeitung ist ein Problem nach GDPR Art. 28. heygrc ist darauf ausgelegt, zu erkennen, wenn eine Änderung einen Dritten einführt, der von Ihrem Compliance-Programm nicht abgedeckt ist.

Nutzen Sie sie gemeinsam

Behalten Sie Semgrep. Fügen Sie die Compliance-Schicht hinzu.

Hier geht es nicht darum, welches Tool gewinnt. Semgrep erkennt die Fehler und Qualitätsprobleme, nach denen heygrc nie sucht, und heygrc erkennt die Compliance-Probleme, die eine Code-Prüfung nicht erkennen kann. Beide zu nutzen bedeutet, dass ein Pull Request sowohl darauf geprüft wird, ob der Code gut ist, als auch darauf, ob die Änderung konform ist – zwei verschiedene Risikoarten auf demselben Diff.

heygrc ersetzt nicht Ihre Code-Prüfung und zertifiziert Sie nicht. Es prüft Änderungen gegen Ihre Frameworks und zitiert die Kontrolle, sodass die Compliance-Frage dort beantwortet wird, wo die Änderung vorgenommen wird.

Fragen

heygrc und Semgrep, häufige Fragen.

Ist heygrc eine Alternative zu Semgrep?

Nicht genau. Semgrep prüft Ihren Code; heygrc prüft jede Änderung auf Compliance gegen die Frameworks, die Ihr Unternehmen erfüllen muss (ISO 27001, SOC 2, GDPR und mehr), und zitiert die spezifische Kontrolle, die sie betrifft. Sie beantworten unterschiedliche Fragen zum selben Pull Request, daher ist heygrc dafür konzipiert, parallel dazu zu laufen, nicht es zu ersetzen.

Kann ich heygrc und Semgrep gemeinsam nutzen?

Ja. Sie betrachten verschiedene Risikoarten auf demselben Diff: Semgrep den Code, heygrc die Compliance-Kontrolle, die eine Änderung betrifft. heygrc ersetzt nicht Ihre Code-Prüfung.

Was prüft heygrc auf einem Pull Request?

heygrc prüft jeden Pull Request gegen die von Ihrem Unternehmen ausgewählten Frameworks und zitiert die spezifische Kontrolle, die eine Änderung betrifft, sodass die Compliance-Frage im Code-Review beantwortet wird. heygrc zertifiziert Sie nicht.