heygrc
Dependency updates

heyGRC aux côtés de Dependabot

Dependabot et heygrc travaillent tous deux sur vos pull requests, mais sur des questions différentes. Dependabot est conçu pour maintenir vos dépendances à jour et pour signaler les avis de vulnérabilités publiées afin que vous puissiez appliquer les correctifs. heygrc examine un changement et vérifie s'il affecte un contrôle dans les cadres de conformité que vous devez respecter, et cite la clause exacte. Ils se complètent bien.

Sur quoi Dependabot se concentre

  • Maintenir les dépendances à jour avec des pull requests de mise à jour automatisées.
  • Signaler les avis de sécurité publiés pour les packages que vous utilisez.
  • Regrouper et planifier les mises à jour pour qu'elles restent gérables.

Ce que heygrc ajoute à ses côtés

  • Si le fait de retarder la mise à jour d'une dépendance affecte une obligation de cybersécurité de base, avec la clause citée.NIS 2 hygiène informatique dans le code
  • Si une nouvelle dépendance a été ajoutée avec la vérification attendue par un contrôle de la chaîne d'approvisionnement.NIS 2 chaîne d'approvisionnement dans le code
  • L'interprétation de conformité d'un changement, mappée au cadre sur lequel vous êtes audité, sous la forme du contrôle spécifique qu'il affecte.

Les utiliser ensemble

Laissez Dependabot maintenir vos dépendances à jour et signaler les avis; laissez heygrc vous indiquer quand un changement affecte un contrôle.