Dependency updates
heyGRC insieme a Dependabot
Dependabot e heygrc lavorano entrambi sulle tue pull request, ma su domande diverse. Dependabot è progettato per mantenere aggiornate le dipendenze e per segnalare gli avvisi di vulnerabilità pubblicati, in modo che tu possa applicare la correzione. heygrc esamina una modifica e verifica se tocca un controllo nei framework di conformità che devi rispettare, citando la clausola esatta. Si integrano bene tra loro.
Su cosa si concentra Dependabot
- Mantenere aggiornate le dipendenze con pull request di aggiornamento automatico.
- Segnalare gli avvisi di sicurezza pubblicati per i pacchetti che usi.
- Raggruppare e pianificare gli aggiornamenti in modo che siano gestibili.
Cosa aggiunge heygrc insieme a esso
- Se il mantenere una dipendenza indietro rispetto alla sua correzione tocca un obbligo di igiene informatica, con la clausola citata.NIS 2 igiene informatica nel codice→
- Se una nuova dipendenza è stata aggiunta con la verifica che un controllo della supply chain si aspetta.NIS 2 supply chain nel codice→
- La lettura di conformità di una modifica, mappata sul framework su cui sei auditato, come il controllo specifico che tocca.
Usali insieme
Lascia che Dependabot mantenga aggiornate le tue dipendenze e segnalare gli avvisi; lascia che heygrc ti dica quando una modifica tocca un controllo.