heygrc
heygrc et Semgrep

Des tâches différentes, même pull request.

Semgrep examine le code par rapport à des règles de sécurité et de conformité. heygrc évalue vos obligations de conformité et cite le contrôle qu'une modification affecte. Une modification peut être du code ordinaire et transmettre malgré tout des données personnelles à une partie avec laquelle vous n'avez pas d'accord.

Semgrep

Semgrep est un outil d'analyse statique qui examine le code par rapport à des règles de sécurité et de conformité, et peut bloquer une fusion lorsqu'une règle est correspondante.

heygrc

heygrc examine chaque pull request par rapport aux frameworks de conformité que votre entreprise doit respecter (ISO 27001, SOC 2, GDPR, etc.) et cite le contrôle spécifique qu'une modification touche. Il est conçu pour la conformité, pas pour la qualité du code.

Là où ils ne se chevauchent pas

Code ordinaire qui envoie des données à un nouveau sous-traitant.

Cette modification ajoute un appel à une API d'enrichissement tierce, envoyant l'email et le nom du client. Il s'agit d'un appel HTTPS ordinaire.

services/enrich.ts+2 −0
async function enrich(user) {+  const res = await fetch("https://enrich.vendor.io/v1", {+    method: "POST", body: JSON.stringify({ email: user.email, name: user.name }) })  return res.json()}
heygrcGDPR Art. 28

Il envoie des données personnelles à un nouveau sous-traitant, et l'utilisation d'un sous-traitant sans accord de traitement des données constitue une infraction à l'article 28 du RGPD. heygrc est conçu pour détecter lorsqu'une modification introduit une partie tierce non couverte par votre programme de conformité.

Utilisez-les ensemble

Gardez Semgrep. Ajoutez la couche de conformité.

Ce n'est pas une question de savoir quel outil l'emporte. Semgrep détecte les bugs et les problèmes de qualité que heygrc ne recherche jamais, et heygrc détecte les problèmes de conformité qu'une revue de code n'est pas conçue pour voir. Exécuter les deux signifie qu'une pull request est vérifiée à la fois pour savoir si le code est bon et si la modification est conforme, deux types de risques différents, sur le même diff.

heygrc ne remplace pas votre revue de code, et il ne vous certifie pas. Il examine les modifications par rapport à vos frameworks et cite le contrôle, afin que la question de conformité soit répondue là où la modification est effectuée.

Questions

heygrc et Semgrep, questions fréquentes.

heygrc est-il une alternative à Semgrep ?

Pas exactement. Semgrep examine votre code ; heygrc examine chaque modification pour la conformité par rapport aux frameworks que votre entreprise doit respecter (ISO 27001, SOC 2, GDPR, etc.) et cite le contrôle spécifique qu'elle touche. Ils répondent à des questions différentes sur la même pull request, donc heygrc est conçu pour fonctionner à ses côtés, pas pour le remplacer.

Puis-je utiliser heygrc et Semgrep ensemble ?

Oui. Ils examinent différents types de risques sur le même diff : Semgrep sur le code, heygrc sur le contrôle de conformité qu'une modification touche. heygrc ne remplace pas votre revue de code.

Que vérifie heygrc sur une pull request ?

heygrc examine chaque pull request par rapport aux frameworks sélectionnés par votre entreprise et cite le contrôle spécifique qu'une modification touche, afin que la question de conformité soit répondue lors de la revue de code. heygrc ne vous certifie pas.