heygrc
Respuesta

¿Cuáles son las mejores prácticas para revisar código generado por IA en cuanto a cumplimiento?

el equipo de heygrc

Revisa el código generado por IA con el mismo estándar que el código humano: el auditor no preguntará quién escribió un cambio, solo si el control funcionó. Lo que cambia con los agentes es el volumen y el patrón de fallos. Un agente optimiza para la tarea visible, por lo que el código de control que parece fricción (una línea de registro, una verificación de permisos, un límite de retención) está en riesgo en sus difs, y los agentes abren más solicitudes de extracción de las que un revisor humano puede manejar. Automatiza la primera pasada; reserva a los humanos para las decisiones de juicio.

  1. Revisa el diff, no al autor

    No crees un carril de revisión más blando para las PR de agentes ni uno hostil. La pregunta de cumplimiento es idéntica en ambos casos: ¿qué hizo este cambio con los controles que residen en el código? Enmarcarlo así también mantiene el proceso estable a medida que aumenta la proporción de código escrito por IA.

  2. Observa los patrones de fallos que repiten los agentes

    Los cambios que hay que vigilar son aquellos que son impecables por cualquier otra medida: una línea de registro de auditoría ruidosa eliminada como desorden, una verificación de permisos ampliada para desbloquear una tarea, datos de prueba sembrados desde una exportación de producción, una ventana de retención reducida como solución de costos. Cada uno mejora la tarea visible y, en silencio, modifica un control. Tu lista de verificación de revisión, humana o automatizada, debe nombrar estos patrones explícitamente.

  3. Automatiza la primera pasada para mantener el ritmo

    Los agentes multiplican las solicitudes de extracción, y una revisión de cumplimiento que depende de un humano cuidadoso se convierte en el cuello de botella o se omite. Una revisión automatizada de cumplimiento en cada PR mantiene la revisión al ritmo del código y reserva la atención humana para los casos señalados. heygrc está diseñado precisamente para esto: revisa cada solicitud de extracción frente a los marcos seleccionados y cita el control que un cambio afecta.

  4. Registra la revisión

    Mantén el veredicto de cumplimiento adjunto a la solicitud de extracción. Cuando una gran parte de tus commits es escrita por agentes, ese rastro por cambio es la evidencia de que la revisión siguió operando a velocidad de máquina, que es precisamente lo que un auditor querrá muestrear.

services/reports/test/seed.ts+1 -1
// integration-test users-  const users = require("./prod-export.json")+  const users = makeSyntheticUsers(50)  await db.users.insertMany(users)
heygrcGDPR Art. 32

Un agente que siembra pruebas desde una exportación de producción está haciendo bien la tarea visible y, en silencio, ampliando dónde residen los datos personales reales. Los usuarios sintéticos mantienen la prueba y eliminan la exposición.