heygrc
heygrc et SonarQube

Des tâches différentes, même pull request.

SonarQube reviews PRs for its stated job. SonarQube (Cloud et Server) est une plateforme d'analyse statique. Elle analyse les pull requests pour détecter les bugs, les vulnérabilités et les code smells, et applique une porte de qualité avant la fusion. heygrc reviews the same PR for compliance against your frameworks. Use both.

Same pull request, two jobs.

SonarQubeheygrc
JobSonarQube (Cloud et Server) est une plateforme d'analyse statique. Elle analyse les pull requests pour détecter les bugs, les vulnérabilités et les code smells, et applique une porte de qualité avant la fusion.Reviews the same PR for compliance against your frameworks
Where it sitsSonarQube (Cloud et Server) est une plateforme d'analyse statique. Elle analyse les pull requests pour détecter les bugs, les vulnérabilités et les code smells, et applique une porte de qualité avant la fusion.A comment on the pull request
What it citesSonarQube (Cloud et Server) est une plateforme d'analyse statique. Elle analyse les pull requests pour détecter les bugs, les vulnérabilités et les code smells, et applique une porte de qualité avant la fusion.The exact framework clause the change touches
Blocks merges?SonarQube (Cloud et Server) est une plateforme d'analyse statique. Elle analyse les pull requests pour détecter les bugs, les vulnérabilités et les code smells, et applique une porte de qualité avant la fusion.Never
Complementary?YesYes

SonarQube analyse le code lui-même : bugs, vulnérabilités et code smells, avec une porte de qualité avant la fusion. heygrc raisonne sur un autre aspect, vos obligations spécifiques de conformité, et cite le contrôle qu'une modification impacte. Ils examinent des couches différentes de la même pull request, et une modification peut être du code solide tout en soulevant une question de conformité.

Tristan RothFounder of heygrc and ISMS Copilot

  • Founder of Better ISMS
  • Built ISMS Copilot, the GRC assistant for ISO 27001 and neighboring frameworks
  • Maps framework controls to pull-request diffs in heygrc

SonarQube

SonarQube (Cloud et Server) est une plateforme d'analyse statique. Elle analyse les pull requests pour détecter les bugs, les vulnérabilités et les code smells, et applique une porte de qualité avant la fusion.

heygrc

heygrc examine chaque pull request par rapport aux frameworks de conformité que votre entreprise doit respecter (ISO 27001, SOC 2, GDPR, etc.) et cite le contrôle spécifique qu'une modification touche. Il est conçu pour la conformité, pas pour la qualité du code.

Là où ils ne se chevauchent pas

Code solide qui stocke un numéro de carte complet.

Cette modification enregistre le numéro de carte complet avec la commande dans une table d'analyse. C'est du code valide, et il s'exécute.

billing/analytics.ts+1 −0
await analytics.insert({  orderId: order.id,+  cardNumber: payment.pan,  amount: order.total,})
heygrcPCI DSS Requirement 3

Stocker le numéro de carte complet dans une table d'analyse conserve des données de compte que le système n'a aucune raison de conserver, ce que PCI DSS Requirement 3 vise à limiter. heygrc lit la modification par rapport au référentiel et identifie l'exigence qu'elle impacte.

Utilisez-les ensemble

Gardez SonarQube. Ajoutez la couche de conformité.

Ce n'est pas une question de savoir quel outil l'emporte. SonarQube détecte les bugs et les problèmes de qualité que heygrc ne recherche jamais, et heygrc détecte les problèmes de conformité qu'une revue de code n'est pas conçue pour voir. Exécuter les deux signifie qu'une pull request est vérifiée à la fois pour savoir si le code est bon et si la modification est conforme, deux types de risques différents, sur le même diff.

heygrc ne remplace pas votre revue de code, et il ne vous certifie pas. Il examine les modifications par rapport à vos frameworks et cite le contrôle, afin que la question de conformité soit répondue là où la modification est effectuée.

Questions

heygrc et SonarQube, questions fréquentes.

heygrc est-il une alternative à SonarQube ?

Pas exactement. SonarQube examine votre code ; heygrc examine chaque modification pour la conformité par rapport aux frameworks que votre entreprise doit respecter (ISO 27001, SOC 2, GDPR, etc.) et cite le contrôle spécifique qu'elle touche. Ils répondent à des questions différentes sur la même pull request, donc heygrc est conçu pour fonctionner à ses côtés, pas pour le remplacer.

Puis-je utiliser heygrc et SonarQube ensemble ?

Oui. Ils examinent différents types de risques sur le même diff : SonarQube sur le code, heygrc sur le contrôle de conformité qu'une modification touche. heygrc ne remplace pas votre revue de code.

Que vérifie heygrc sur une pull request ?

heygrc examine chaque pull request par rapport aux frameworks sélectionnés par votre entreprise et cite le contrôle spécifique qu'une modification touche, afin que la question de conformité soit répondue lors de la revue de code. heygrc ne vous certifie pas.