Trabajos diferentes, misma solicitud de extracción.
Semgrep reviews PRs for its stated job. Semgrep es una herramienta de análisis estático que examina el código en busca de reglas de seguridad y corrección, y puede bloquear una fusión cuando una regla coincide. heygrc reviews the same PR for compliance against your frameworks. Use both.
Same pull request, two jobs.
| Semgrep | heygrc | |
|---|---|---|
| Job | Semgrep es una herramienta de análisis estático que examina el código en busca de reglas de seguridad y corrección, y puede bloquear una fusión cuando una regla coincide. | Reviews the same PR for compliance against your frameworks |
| Where it sits | Semgrep es una herramienta de análisis estático que examina el código en busca de reglas de seguridad y corrección, y puede bloquear una fusión cuando una regla coincide. | A comment on the pull request |
| What it cites | Semgrep es una herramienta de análisis estático que examina el código en busca de reglas de seguridad y corrección, y puede bloquear una fusión cuando una regla coincide. | The exact framework clause the change touches |
| Blocks merges? | Semgrep es una herramienta de análisis estático que examina el código en busca de reglas de seguridad y corrección, y puede bloquear una fusión cuando una regla coincide. | Never |
| Complementary? | Yes | Yes |
Semgrep examina el código en busca de reglas de seguridad y corrección. heygrc razona sobre tus obligaciones de cumplimiento y cita el control que afecta un cambio. Un cambio puede ser código ordinario y, sin embargo, enviar datos personales a una parte con la que no tienes un acuerdo.
Tristan RothFounder of heygrc and ISMS Copilot
- Founder of Better ISMS
- Built ISMS Copilot, the GRC assistant for ISO 27001 and neighboring frameworks
- Maps framework controls to pull-request diffs in heygrc
Semgrep
Semgrep es una herramienta de análisis estático que examina el código en busca de reglas de seguridad y corrección, y puede bloquear una fusión cuando una regla coincide.
heygrc
heygrc revisa cada solicitud de extracción frente a los marcos de cumplimiento que tu empresa debe cumplir (ISO 27001, SOC 2, GDPR y más) y cita el control específico que un cambio afecta. Está diseñado para el cumplimiento, no para la calidad del código.
Código ordinario que envía datos a un nuevo procesador.
Este cambio añade una llamada a una API de enriquecimiento de terceros, enviando el correo electrónico y el nombre del cliente. Es una llamada HTTPS ordinaria.
async function enrich(user) {+ const res = await fetch("https://enrich.vendor.io/v1", {+ method: "POST", body: JSON.stringify({ email: user.email, name: user.name }) }) return res.json()}Envía datos personales a un nuevo procesador, y el uso de un procesador sin un acuerdo de procesamiento de datos es un problema según el GDPR Art. 28. heygrc está diseñado para detectar cuando un cambio introduce una tercera parte que tu programa de cumplimiento no ha cubierto.
Mantén Semgrep. Añade la capa de cumplimiento.
Esto no es una cuestión de qué herramienta gana. Semgrep detecta los errores y problemas de calidad que heygrc nunca busca, y heygrc detecta los problemas de cumplimiento que una revisión de código no está diseñada para ver. Ejecutar ambas significa que una solicitud de extracción se verifica tanto por la calidad del código como por el cumplimiento del cambio, dos tipos diferentes de riesgo, en el mismo diff.
heygrc no reemplaza tu revisión de código, y no te certifica. Revisa los cambios frente a tus marcos y cita el control, para que la pregunta de cumplimiento se responda donde se realiza el cambio.
heygrc y Semgrep, preguntas comunes.
¿Es heygrc una alternativa a Semgrep?
No exactamente. Semgrep revisa tu código; heygrc revisa cada cambio en busca de cumplimiento frente a los marcos que tu empresa debe cumplir (ISO 27001, SOC 2, GDPR y más) y cita el control específico que afecta. Responden preguntas diferentes sobre la misma solicitud de extracción, por lo que heygrc está diseñado para ejecutarse junto a él, no para reemplazarlo.
¿Puedo usar heygrc y Semgrep juntos?
Sí. Analizan diferentes tipos de riesgo en el mismo diff: Semgrep en el código, heygrc en el control de cumplimiento que afecta un cambio. heygrc no reemplaza tu revisión de código.
¿Qué verifica heygrc en una solicitud de extracción?
heygrc revisa cada solicitud de extracción frente a los marcos que tu empresa seleccionó y cita el control específico que un cambio afecta, para que la pregunta de cumplimiento se responda en la revisión de código. heygrc no te certifica.
Cómo encaja heygrc con otras herramientas.
Ver también: Alternativas a Semgrep.
Versión más corta: heyGRC junto a Semgrep, de un vistazo.