Ihre Agenten schreiben mehr Code, als Ihre Reviewer lesen können.
Für Engineering-Teams, bei denen Claude Code, Cursor, Copilot oder Codex einen wachsenden Anteil der Pull Requests eröffnen. Die Compliance-Prüfung muss mit dem Code Schritt halten, nicht mit der Anzahl der Personen, die ihn lesen können.
Ein KI-Coding-Agent optimiert für die ihm gegebene Aufgabe: Die Funktion funktioniert, die Tests bestehen, der Diff ist klein. Nichts in diesem Auftrag sagt ihm, dass dieselbe Änderung auch eine Kontrolle berührt, für die Ihr Unternehmen geprüft wird: Diese Verpflichtung lebt in Ihren Frameworks und Ihrem Kontext, nicht in der Eingabeaufforderung. Wenn Agenten einen größeren Anteil Ihrer Pull Requests eröffnen, öffnet sich die Lücke zwischen korrektem Code und konformer Änderung in mehr Diffs, als eine menschliche Compliance-Prüfung bewältigen kann.
Das Volumen hat sich schneller verändert als die Prüfung
Ein menschlicher Autor, der eine Sicherheitskontrolle berührt, hat normalerweise ein Gefühl dafür, dass er dies tut: Er weiß, dass er Authentifizierung, Protokollierung oder eine Datenbank berührt. Ein Agent, der gebeten wird, einen fehlschlagenden Test zu beheben oder eine Funktion auszuliefern, beginnt normalerweise ohne diesen Kontext und führt die Änderung durch, die die sichtbare Aufgabe erledigt, manchmal die Version, die leise eine Rolle erweitert, eine Protokollzeile entfernt oder ein Backup deaktiviert, das niemand von ihm verlangt hat, beizubehalten. Das ist kein Fehler des Agenten. Es ist eine Frage, die niemand in sein Kontextfenster gestellt hat.
heygrc ist darauf ausgelegt, diese Frage bei jedem Pull Request zu beantworten, den ein Agent eröffnet, auf die gleiche Weise wie bei einem menschlichen: Prüfen Sie den Diff gegen die von Ihnen ausgewählten Frameworks und zitieren Sie die Kontrolle, die eine Änderung berührt. Die Prüfung hält mit dem Code Schritt, weil sie bei jedem PR sofort nach dem Öffnen ausgeführt wird und nicht darauf wartet, dass eine Person sie bemerkt.
Änderungen, die wie normaler Code aussehen.
Einige der kontrollrelevanten Änderungen, die heygrc für diesen Fall markieren soll, jeweils mit Verweis auf die betroffene Klausel.
An agent edits the CI workflow to skip a required approval step so its change can merge
SOC 2 CC8.1An agent disables a database's automated backup schedule while chasing a cost fix
ISO 27001:2022 A.8.13An agent adds an analytics call that captures full request payloads, personal data included, for debugging
GDPR Art. 5(1)(c)
Die Frameworks, die hier am wichtigsten sind.
Anleitung: Compliance-Checks für KI-generierten Code
heygrc markiert kontrollrelevante Änderungen und zitiert die Klausel, sodass das Problem im Pull Request behandelt werden kann. Es zertifiziert dich nicht, führt dein Audit nicht durch und ersetzt nicht dein eigenes Urteil.