Unterschiedliche Aufgaben, derselben Pull Request.
SonarQube analysiert den Code selbst: Fehler, Schwachstellen und Code-Smells mit einem Qualitätsgate vor dem Merge. heygrc bewertet etwas anderes, nämlich Ihre spezifischen Compliance-Verpflichtungen, und benennt die Kontrolle, die eine Änderung betrifft. Beide betrachten unterschiedliche Ebenen desselben Pull Requests, und eine Änderung kann fehlerfreier Code sein und trotzdem eine Compliance-Frage aufwerfen.
SonarQube
SonarQube (Cloud und Server) ist eine Plattform für statische Codeanalyse. Es scannt Pull Requests auf Fehler, Schwachstellen und Code-Smells und setzt vor dem Merge ein Qualitätsgate durch.
heygrc
heygrc prüft jeden Pull Request gegen die Compliance-Frameworks, die Ihr Unternehmen erfüllen muss (ISO 27001, SOC 2, GDPR und mehr), und zitiert die spezifische Kontrolle, die eine Änderung betrifft. Es ist für Compliance und nicht für Code-Qualität konzipiert.
Fehlerfreier Code, der eine vollständige Kartennummer speichert.
Diese Änderung speichert die vollständige Kartennummer zusammen mit der Bestellung in einer Analysetabelle. Es handelt sich um gültigen Code, und er funktioniert.
await analytics.insert({ orderId: order.id,+ cardNumber: payment.pan, amount: order.total,})Das Speichern der vollständigen Kartennummer in einer Analysetabelle bewahrt Kontodaten auf, die das System nicht benötigen muss, was PCI DSS Requirement 3 begrenzen soll. heygrc prüft die Änderung gegen den Rahmen und benennt die Anforderung, die sie betrifft.
Behalten Sie SonarQube. Fügen Sie die Compliance-Schicht hinzu.
Hier geht es nicht darum, welches Tool gewinnt. SonarQube erkennt die Fehler und Qualitätsprobleme, nach denen heygrc nie sucht, und heygrc erkennt die Compliance-Probleme, die eine Code-Prüfung nicht erkennen kann. Beide zu nutzen bedeutet, dass ein Pull Request sowohl darauf geprüft wird, ob der Code gut ist, als auch darauf, ob die Änderung konform ist – zwei verschiedene Risikoarten auf demselben Diff.
heygrc ersetzt nicht Ihre Code-Prüfung und zertifiziert Sie nicht. Es prüft Änderungen gegen Ihre Frameworks und zitiert die Kontrolle, sodass die Compliance-Frage dort beantwortet wird, wo die Änderung vorgenommen wird.
heygrc und SonarQube, häufige Fragen.
Ist heygrc eine Alternative zu SonarQube?
Nicht genau. SonarQube prüft Ihren Code; heygrc prüft jede Änderung auf Compliance gegen die Frameworks, die Ihr Unternehmen erfüllen muss (ISO 27001, SOC 2, GDPR und mehr), und zitiert die spezifische Kontrolle, die sie betrifft. Sie beantworten unterschiedliche Fragen zum selben Pull Request, daher ist heygrc dafür konzipiert, parallel dazu zu laufen, nicht es zu ersetzen.
Kann ich heygrc und SonarQube gemeinsam nutzen?
Ja. Sie betrachten verschiedene Risikoarten auf demselben Diff: SonarQube den Code, heygrc die Compliance-Kontrolle, die eine Änderung betrifft. heygrc ersetzt nicht Ihre Code-Prüfung.
Was prüft heygrc auf einem Pull Request?
heygrc prüft jeden Pull Request gegen die von Ihrem Unternehmen ausgewählten Frameworks und zitiert die spezifische Kontrolle, die eine Änderung betrifft, sodass die Compliance-Frage im Code-Review beantwortet wird. heygrc zertifiziert Sie nicht.
Wie heygrc mit anderen Tools zusammenpasst.
Siehe auch: SonarQube Alternativen.
Kürzere Version: heyGRC neben SonarQube, auf einen Blick.