"Bot de cumplimiento para GitHub" es una búsqueda que la gente realiza cuando quiere algo que se integre en sus repositorios y marque problemas de cumplimiento sin tener que abrir una consola GRC separada. Los resultados son un conjunto de herramientas que comparten la palabra "cumplimiento" pero casi nada más: bots que publican comentarios de estado, herramientas que descargan los informes de cumplimiento propios de GitHub, recolectores de evidencia que preguntan si la protección de ramas está activada y aplicaciones de chat que no tienen nada que ver con la revisión de código. Esta guía define la forma que responde a la intención real: un bot que lee cada solicitud de extracción frente a los marcos que seleccionaste y cita un control en el diff.
No es deliberadamente la misma página que la guía principal sobre verificaciones de cumplimiento en solicitudes de extracción. Esa guía explica qué es una verificación de cumplimiento (el concepto: estado asesor, cita de control, elección de protección de rama). Esta explica qué es un producto de bot de cumplimiento (la cosa instalable, el bucle de eventos, los permisos y qué no es).
Cuatro cosas que la gente entiende por "bot de cumplimiento" (solo una es el producto)
Primero: un bot de chat o tickets que responde preguntas de políticas en Slack. Útil para las personas, no para las solicitudes de extracción. Segundo: un conector de informes que exporta auditorías o informes de cumplimiento de GitHub para un auditor. Eso es exportación de evidencia, no una lectura de un cambio. Tercero: un recolector de evidencia o plataforma GRC que verifica si las configuraciones obligatorias del repositorio (protección de ramas, revisiones obligatorias, commits firmados) están activadas. Eso es evidencia de proceso para la capa de programa. Cuarto: una aplicación de GitHub que, en cada evento de solicitud de extracción, revisa el diff frente a los controles de marcos de referencia nombrados y publica una revisión y un estado de verificación opcional. Solo el cuarto es un bot de cumplimiento mapeado a marcos de referencia para solicitudes de extracción.
Si tus resultados de búsqueda están llenos de los tres primeros, no te equivocas en la necesidad. El sustantivo de categoría para el cuarto aún es nuevo: revisión de cumplimiento para solicitudes de extracción. Un bot es solo cómo se entrega esa revisión en GitHub.
Qué hace el bot en una solicitud de extracción real
Al instalarlo, el bot se adjunta a los repositorios que elijas. Cuando se abre, actualiza o vuelve a abrir una solicitud de extracción (según el modo de ejecución que configures), lee el cambio, lo compara con los marcos que tu organización seleccionó y, si un control está implicado, publica un comentario de revisión que nombra la cláusula (por ejemplo, SOC 2 CC6.1 en un rol de IAM ampliado o GDPR Art. 5(1)(c) en un registro que captura un registro de identidad completo). También puede publicar una verificación de GitHub con un estado neutral para que el hallazgo sea visible sin bloquear la fusión por defecto.
El valor predeterminado útil para un bot de cumplimiento es asesor: mostrar el control y dejar la decisión de fusión a tu política de protección de ramas. Un bot que bloquea cada hallazgo enseña a la gente a silenciarlo. Un bot que nunca aparece en el hilo de revisión se ignora. El estado neutral más una cita clara es el diseño que mantiene la señal sin convertirse en teatro.
Qué no es (para que no compres lo equivocado)
No es tu auditor, tu opinión de SOC 2 ni un certificado. No es una plataforma GRC que recopila evidencia en identidad, RRHH y nube para toda la ventana de observación. No es un escáner de secretos, una herramienta SAST ni un asesor de dependencias, aunque esas herramientas a menudo compartan el mismo hilo de solicitud de extracción y deban seguir ejecutándose. No es un reemplazo para Bugbot, CodeRabbit o cualquier revisor de calidad de código: esos preguntan si el código es correcto y seguro; el bot de cumplimiento pregunta si el cambio afectó a un control por el que serás evaluado.
Si necesitas automatización de evidencia a nivel de programa, compra o mantén una plataforma GRC. Si necesitas hallazgos de vulnerabilidades, mantén tus escáneres de seguridad. El trabajo del bot de cumplimiento es la tercera pregunta en la misma solicitud de extracción: ¿este diff afecta a un control y cuál?
Cómo implementa heygrc esa forma
heygrc es una aplicación de GitHub que realiza revisiones de cumplimiento para solicitudes de extracción: instálala en los repositorios que te importen, selecciona marcos de referencia y publicará hallazgos con citas de control en el diff. Los repositorios públicos son gratuitos; los privados comienzan con una asignación mensual gratuita y una prueba ilimitada corta cuando reclamas la instalación en la consola. Nunca bloquea fusiones por defecto. Puedes requerir la verificación en la protección de ramas tú mismo si tu política necesita control de acceso.
Ve un ejemplo en vivo en el repositorio de demostración público, donde las solicitudes de extracción preparadas muestran revisiones reales frente a controles de SOC 2, ISO 27001 y GDPR en código sintético limpio. Para el concepto de la verificación en sí, lee la guía principal. Para la configuración, lee el tutorial de instalación orientado a agentes.