heygrc
heygrc y SonarQube

Trabajos diferentes, misma solicitud de extracción.

SonarQube analiza el código en sí: errores, vulnerabilidades y malos olores en el código, con una puerta de calidad antes de la fusión. heygrc razona sobre algo diferente, tus obligaciones de cumplimiento específicas, y cita el control que un cambio afecta. Examinan capas distintas de la misma solicitud de extracción, y un cambio puede ser código sólido y, sin embargo, plantear una pregunta de cumplimiento.

SonarQube

SonarQube (Cloud y Server) es una plataforma de análisis estático. Escanea las solicitudes de extracción en busca de errores, vulnerabilidades y malos olores en el código, y aplica una puerta de calidad antes de la fusión.

heygrc

heygrc revisa cada solicitud de extracción frente a los marcos de cumplimiento que tu empresa debe cumplir (ISO 27001, SOC 2, GDPR y más) y cita el control específico que un cambio afecta. Está diseñado para el cumplimiento, no para la calidad del código.

Dónde no se solapan

Código sólido que almacena un número de tarjeta completo.

Este cambio registra el número de tarjeta completo junto con el pedido en una tabla de análisis. Es código válido y se ejecuta.

billing/analytics.ts+1 −0
await analytics.insert({  orderId: order.id,+  cardNumber: payment.pan,  amount: order.total,})
heygrcPCI DSS Requirement 3

Almacenar el número de tarjeta completo en una tabla de análisis conserva datos de cuenta que el sistema no tiene motivo para retener, lo que PCI DSS Requirement 3 está diseñado para limitar. heygrc lee el cambio frente al marco y nombra el requisito que afecta.

Úsalos juntos

Mantén SonarQube. Añade la capa de cumplimiento.

Esto no es una cuestión de qué herramienta gana. SonarQube detecta los errores y problemas de calidad que heygrc nunca busca, y heygrc detecta los problemas de cumplimiento que una revisión de código no está diseñada para ver. Ejecutar ambas significa que una solicitud de extracción se verifica tanto por la calidad del código como por el cumplimiento del cambio, dos tipos diferentes de riesgo, en el mismo diff.

heygrc no reemplaza tu revisión de código, y no te certifica. Revisa los cambios frente a tus marcos y cita el control, para que la pregunta de cumplimiento se responda donde se realiza el cambio.

Preguntas

heygrc y SonarQube, preguntas comunes.

¿Es heygrc una alternativa a SonarQube?

No exactamente. SonarQube revisa tu código; heygrc revisa cada cambio en busca de cumplimiento frente a los marcos que tu empresa debe cumplir (ISO 27001, SOC 2, GDPR y más) y cita el control específico que afecta. Responden preguntas diferentes sobre la misma solicitud de extracción, por lo que heygrc está diseñado para ejecutarse junto a él, no para reemplazarlo.

¿Puedo usar heygrc y SonarQube juntos?

Sí. Analizan diferentes tipos de riesgo en el mismo diff: SonarQube en el código, heygrc en el control de cumplimiento que afecta un cambio. heygrc no reemplaza tu revisión de código.

¿Qué verifica heygrc en una solicitud de extracción?

heygrc revisa cada solicitud de extracción frente a los marcos que tu empresa seleccionó y cita el control específico que un cambio afecta, para que la pregunta de cumplimiento se responda en la revisión de código. heygrc no te certifica.