Étendez votre portée à chaque pull request, chaque framework.
Pour les ingénieurs en sécurité qui ne peuvent pas personnellement examiner chaque modification par rapport à chaque obligation. Un second regard ancré dans les frameworks sur le diff.
Les ingénieurs en sécurité sont en sous-effectif face aux pull requests dont ils sont responsables. Vous ne pouvez pas lire chaque diff par rapport à chaque framework que votre entreprise doit respecter, et les modifications les plus importantes sont souvent les plus discrètes : une vérification supprimée, une portée élargie, un paramètre par défaut affaibli. L'objectif est d'obtenir un effet de levier, pas une nouvelle file d'attente.
Un relecteur conscient des frameworks qui ne se fatigue pas
Les linters et les scanners couvrent déjà les classes de vulnérabilités. Ce qu'ils ne peuvent pas faire, c'est raisonner sur les obligations spécifiques que votre entreprise porte : quels contrôles s'appliquent, ce que la clause attend, si cette modification l'affaiblit. heygrc est conçu pour lire chaque pull request par rapport à vos frameworks sélectionnés et citer le contrôle, afin que la revue consciente des frameworks que vous feriez si vous aviez le temps puisse se produire sur chaque PR, et que vous concentriez votre attention sur les découvertes nécessitant une intervention humaine.
Il est conçu pour mettre en évidence et citer, pas pour décider. Vous restez le juge de ce qui bloque et de ce qui est livré.
Des modifications qui semblent être du code ordinaire.
Quelques-unes des modifications pertinentes pour les contrôles que heygrc est conçu à signaler pour ce cas, chacune citée avec la clause qu'elle touche.
An MFA check is skipped on a sensitive path
NIS 2 Art. 21(2)(j)Input validation is removed, opening an injection path
NIST 800-53 SI-10Certificate verification is disabled
NIST 800-53 SC-8
Les cadres qui comptent le plus ici.
Guide: Ce que SOC 2 vérifie réellement dans votre dépôt
heygrc signale les modifications pertinentes pour les contrôles et cite la clause afin que le problème puisse être traité dans la pull request. Il ne vous certifie pas, ne réalise pas votre audit, ni ne remplace votre propre jugement.