heygrc
Réponse

Quelles sont les meilleures pratiques pour examiner le code généré par l'IA en matière de conformité ?

l'équipe heygrc

Examinez le code généré par l'IA selon les mêmes critères que le code humain : l'auditeur ne demandera pas qui a écrit une modification, mais seulement si le contrôle a fonctionné. Ce qui change avec les agents, c'est le volume et les schémas d'échec. Un agent optimise pour la tâche visible, donc le code de contrôle perçu comme une friction (une ligne de journalisation, une vérification de permission, une limite de conservation) est en danger dans ses diffs. De plus, les agents ouvrent plus de pull requests qu'une lecture humaine de conformité ne peut suivre. Automatisez la première passe ; réservez l'intervention humaine aux décisions critiques.

  1. Examinez le diff, pas l'auteur

    Ne créez pas de voie de révision plus souple ou plus hostile pour les PR des agents. La question de conformité reste la même dans les deux cas : quel impact cette modification a-t-elle eu sur les contrôles intégrés dans le code ? En formulant la question ainsi, vous maintenez également la stabilité du processus à mesure que la part de code écrit par l'IA augmente.

  2. Surveillez les schémas d'échec répétés par les agents

    Les modifications à surveiller sont celles qui semblent irréprochables par ailleurs : une ligne de journalisation d'audit bruyante supprimée car considérée comme du désordre, une vérification de permission élargie pour débloquer une tâche, des données de test initialisées à partir d'une exportation de production, une fenêtre de conservation réduite pour des raisons de coût. Chacune améliore la tâche visible tout en déplaçant discrètement un contrôle. Votre liste de vérification, humaine ou automatisée, doit nommer explicitement ces schémas.

  3. Automatisez la première passe pour suivre le rythme

    Les agents multiplient les pull requests, et une lecture de conformité qui dépend d'un seul humain attentif devient un goulot d'étranglement ou est ignorée. Une révision automatisée de conformité sur chaque PR maintient la lecture au même rythme que le code et réserve l'attention humaine aux cas signalés. heygrc est conçu précisément pour cela : il examine chaque pull request par rapport aux frameworks sélectionnés et cite le contrôle qu'une modification touche.

  4. Enregistrez la lecture

    Conservez le verdict de conformité lié à la pull request. Lorsque qu'une grande partie de vos commits est écrite par des agents, cette trace par modification constitue la preuve que la révision a continué à fonctionner à la vitesse de la machine, ce qu'un auditeur voudra précisément échantillonner.

services/reports/test/seed.ts+1 -1
// integration-test users-  const users = require("./prod-export.json")+  const users = makeSyntheticUsers(50)  await db.users.insertMany(users)
heygrcGDPR Art. 32

Un agent qui initialise des tests à partir d'une exportation de production accomplit bien la tâche visible tout en élargissant discrètement l'endroit où les données personnelles réelles résident. Des utilisateurs synthétiques conservent le test et suppriment l'exposition.