Unterschiedliche Aufgaben, derselben Pull Request.
SonarQube reviews PRs for its stated job. SonarQube (Cloud und Server) ist eine Plattform für statische Codeanalyse. Es scannt Pull Requests auf Fehler, Schwachstellen und Code-Smells und setzt vor dem Merge ein Qualitätsgate durch. heygrc reviews the same PR for compliance against your frameworks. Use both.
Same pull request, two jobs.
| SonarQube | heygrc | |
|---|---|---|
| Job | SonarQube (Cloud und Server) ist eine Plattform für statische Codeanalyse. Es scannt Pull Requests auf Fehler, Schwachstellen und Code-Smells und setzt vor dem Merge ein Qualitätsgate durch. | Reviews the same PR for compliance against your frameworks |
| Where it sits | SonarQube (Cloud und Server) ist eine Plattform für statische Codeanalyse. Es scannt Pull Requests auf Fehler, Schwachstellen und Code-Smells und setzt vor dem Merge ein Qualitätsgate durch. | A comment on the pull request |
| What it cites | SonarQube (Cloud und Server) ist eine Plattform für statische Codeanalyse. Es scannt Pull Requests auf Fehler, Schwachstellen und Code-Smells und setzt vor dem Merge ein Qualitätsgate durch. | The exact framework clause the change touches |
| Blocks merges? | SonarQube (Cloud und Server) ist eine Plattform für statische Codeanalyse. Es scannt Pull Requests auf Fehler, Schwachstellen und Code-Smells und setzt vor dem Merge ein Qualitätsgate durch. | Never |
| Complementary? | Yes | Yes |
SonarQube analysiert den Code selbst: Fehler, Schwachstellen und Code-Smells mit einem Qualitätsgate vor dem Merge. heygrc bewertet etwas anderes, nämlich Ihre spezifischen Compliance-Verpflichtungen, und benennt die Kontrolle, die eine Änderung betrifft. Beide betrachten unterschiedliche Ebenen desselben Pull Requests, und eine Änderung kann fehlerfreier Code sein und trotzdem eine Compliance-Frage aufwerfen.
Tristan RothFounder of heygrc and ISMS Copilot
- Founder of Better ISMS
- Built ISMS Copilot, the GRC assistant for ISO 27001 and neighboring frameworks
- Maps framework controls to pull-request diffs in heygrc
SonarQube
SonarQube (Cloud und Server) ist eine Plattform für statische Codeanalyse. Es scannt Pull Requests auf Fehler, Schwachstellen und Code-Smells und setzt vor dem Merge ein Qualitätsgate durch.
heygrc
heygrc prüft jeden Pull Request gegen die Compliance-Frameworks, die Ihr Unternehmen erfüllen muss (ISO 27001, SOC 2, GDPR und mehr), und zitiert die spezifische Kontrolle, die eine Änderung betrifft. Es ist für Compliance und nicht für Code-Qualität konzipiert.
Fehlerfreier Code, der eine vollständige Kartennummer speichert.
Diese Änderung speichert die vollständige Kartennummer zusammen mit der Bestellung in einer Analysetabelle. Es handelt sich um gültigen Code, und er funktioniert.
await analytics.insert({ orderId: order.id,+ cardNumber: payment.pan, amount: order.total,})Das Speichern der vollständigen Kartennummer in einer Analysetabelle bewahrt Kontodaten auf, die das System nicht benötigen muss, was PCI DSS Requirement 3 begrenzen soll. heygrc prüft die Änderung gegen den Rahmen und benennt die Anforderung, die sie betrifft.
Behalten Sie SonarQube. Fügen Sie die Compliance-Schicht hinzu.
Hier geht es nicht darum, welches Tool gewinnt. SonarQube erkennt die Fehler und Qualitätsprobleme, nach denen heygrc nie sucht, und heygrc erkennt die Compliance-Probleme, die eine Code-Prüfung nicht erkennen kann. Beide zu nutzen bedeutet, dass ein Pull Request sowohl darauf geprüft wird, ob der Code gut ist, als auch darauf, ob die Änderung konform ist – zwei verschiedene Risikoarten auf demselben Diff.
heygrc ersetzt nicht Ihre Code-Prüfung und zertifiziert Sie nicht. Es prüft Änderungen gegen Ihre Frameworks und zitiert die Kontrolle, sodass die Compliance-Frage dort beantwortet wird, wo die Änderung vorgenommen wird.
heygrc und SonarQube, häufige Fragen.
Ist heygrc eine Alternative zu SonarQube?
Nicht genau. SonarQube prüft Ihren Code; heygrc prüft jede Änderung auf Compliance gegen die Frameworks, die Ihr Unternehmen erfüllen muss (ISO 27001, SOC 2, GDPR und mehr), und zitiert die spezifische Kontrolle, die sie betrifft. Sie beantworten unterschiedliche Fragen zum selben Pull Request, daher ist heygrc dafür konzipiert, parallel dazu zu laufen, nicht es zu ersetzen.
Kann ich heygrc und SonarQube gemeinsam nutzen?
Ja. Sie betrachten verschiedene Risikoarten auf demselben Diff: SonarQube den Code, heygrc die Compliance-Kontrolle, die eine Änderung betrifft. heygrc ersetzt nicht Ihre Code-Prüfung.
Was prüft heygrc auf einem Pull Request?
heygrc prüft jeden Pull Request gegen die von Ihrem Unternehmen ausgewählten Frameworks und zitiert die spezifische Kontrolle, die eine Änderung betrifft, sodass die Compliance-Frage im Code-Review beantwortet wird. heygrc zertifiziert Sie nicht.
Wie heygrc mit anderen Tools zusammenpasst.
Siehe auch: SonarQube Alternativen.
Kürzere Version: heyGRC neben SonarQube, auf einen Blick.