heygrc
Pour ingénieurs en sécurité

Étendez votre portée à chaque pull request, chaque framework.

Pour les ingénieurs en sécurité qui ne peuvent pas personnellement examiner chaque modification par rapport à chaque obligation. Un second regard ancré dans les frameworks sur le diff.

Les ingénieurs en sécurité sont en sous-effectif face aux pull requests dont ils sont responsables. Vous ne pouvez pas lire chaque diff par rapport à chaque framework que votre entreprise doit respecter, et les modifications les plus importantes sont souvent les plus discrètes : une vérification supprimée, une portée élargie, un paramètre par défaut affaibli. L'objectif est d'obtenir un effet de levier, pas une nouvelle file d'attente.

Un relecteur conscient des frameworks qui ne se fatigue pas

Les linters et les scanners couvrent déjà les classes de vulnérabilités. Ce qu'ils ne peuvent pas faire, c'est raisonner sur les obligations spécifiques que votre entreprise porte : quels contrôles s'appliquent, ce que la clause attend, si cette modification l'affaiblit. heygrc est conçu pour lire chaque pull request par rapport à vos frameworks sélectionnés et citer le contrôle, afin que la revue consciente des frameworks que vous feriez si vous aviez le temps puisse se produire sur chaque PR, et que vous concentriez votre attention sur les découvertes nécessitant une intervention humaine.

Il est conçu pour mettre en évidence et citer, pas pour décider. Vous restez le juge de ce qui bloque et de ce qui est livré.

Ce qu'il détecte pour vous

Des modifications qui semblent être du code ordinaire.

Quelques-unes des modifications pertinentes pour les contrôles que heygrc est conçu à signaler pour ce cas, chacune citée avec la clause qu'elle touche.

  • An MFA check is skipped on a sensitive path

    NIS 2 Art. 21(2)(j)
  • Input validation is removed, opening an injection path

    NIST 800-53 SI-10
  • Certificate verification is disabled

    NIST 800-53 SC-8
Aller plus loin

Les cadres qui comptent le plus ici.

Guide: Ce que SOC 2 vérifie réellement dans votre dépôt

heygrc signale les modifications pertinentes pour les contrôles et cite la clause afin que le problème puisse être traité dans la pull request. Il ne vous certifie pas, ne réalise pas votre audit, ni ne remplace votre propre jugement.