heygrc
heygrc e Semgrep

Lavori diversi, stesso pull request.

Semgrep reviews PRs for its stated job. Semgrep è uno strumento di analisi statica che scansiona il codice rispetto a regole di sicurezza e correttezza e può bloccare un merge quando una regola corrisponde. heygrc reviews the same PR for compliance against your frameworks. Use both.

Same pull request, two jobs.

Semgrepheygrc
JobSemgrep è uno strumento di analisi statica che scansiona il codice rispetto a regole di sicurezza e correttezza e può bloccare un merge quando una regola corrisponde.Reviews the same PR for compliance against your frameworks
Where it sitsSemgrep è uno strumento di analisi statica che scansiona il codice rispetto a regole di sicurezza e correttezza e può bloccare un merge quando una regola corrisponde.A comment on the pull request
What it citesSemgrep è uno strumento di analisi statica che scansiona il codice rispetto a regole di sicurezza e correttezza e può bloccare un merge quando una regola corrisponde.The exact framework clause the change touches
Blocks merges?Semgrep è uno strumento di analisi statica che scansiona il codice rispetto a regole di sicurezza e correttezza e può bloccare un merge quando una regola corrisponde.Never
Complementary?YesYes

Semgrep scansiona il codice rispetto a regole di sicurezza e correttezza. heygrc valuta i tuoi obblighi di conformità e cita il controllo che una modifica interessa. Una modifica può essere codice ordinario e comunque inviare dati personali a una parte con cui non hai un accordo.

Tristan RothFounder of heygrc and ISMS Copilot

  • Founder of Better ISMS
  • Built ISMS Copilot, the GRC assistant for ISO 27001 and neighboring frameworks
  • Maps framework controls to pull-request diffs in heygrc

Semgrep

Semgrep è uno strumento di analisi statica che scansiona il codice rispetto a regole di sicurezza e correttezza e può bloccare un merge quando una regola corrisponde.

heygrc

heygrc revisiona ogni pull request rispetto ai framework di conformità che la tua azienda deve rispettare (ISO 27001, SOC 2, GDPR e altri) e cita il controllo specifico che una modifica tocca. È progettato per la conformità, non per la qualità del codice.

Dove non si sovrappongono

Codice ordinario che invia dati a un nuovo responsabile del trattamento.

Questa modifica aggiunge una chiamata a un'API di arricchimento di terze parti, inviando l'email e il nome del cliente. È una chiamata HTTPS ordinaria.

services/enrich.ts+2 −0
async function enrich(user) {+  const res = await fetch("https://enrich.vendor.io/v1", {+    method: "POST", body: JSON.stringify({ email: user.email, name: user.name }) })  return res.json()}
heygrcGDPR Art. 28

Invia dati personali a un nuovo responsabile del trattamento, e l'uso di un responsabile senza un accordo di trattamento dei dati è una violazione dell'Art. 28 del GDPR. heygrc è progettato per rilevare quando una modifica introduce una terza parte non coperta dal tuo programma di conformità.

Usali insieme

Mantieni Semgrep. Aggiungi il livello di conformità.

Non si tratta di quale strumento sia migliore. Semgrep individua bug e problemi di qualità che heygrc non cerca mai, e heygrc individua i problemi di conformità che una revisione del codice non è progettata per vedere. Utilizzare entrambi significa che un pull request viene controllato sia per la qualità del codice che per la conformità della modifica, due tipi di rischio diversi, nello stesso diff.

heygrc non sostituisce la tua revisione del codice e non ti certifica. Revisiona le modifiche rispetto ai tuoi framework e cita il controllo, in modo che la domanda di conformità venga risolta dove la modifica viene effettuata.

Domande

heygrc e Semgrep, domande comuni.

heygrc è un'alternativa a Semgrep?

Non esattamente. Semgrep revisiona il tuo codice; heygrc revisiona ogni modifica per la conformità rispetto ai framework che la tua azienda deve rispettare (ISO 27001, SOC 2, GDPR e altri) e cita il controllo specifico che tocca. Rispondono a domande diverse sullo stesso pull request, quindi heygrc è progettato per funzionare affiancato, non per sostituirlo.

Posso usare heygrc e Semgrep insieme?

Sì. Esaminano tipi di rischio diversi nello stesso diff: Semgrep sul codice, heygrc sul controllo di conformità che una modifica tocca. heygrc non sostituisce la tua revisione del codice.

Cosa controlla heygrc in un pull request?

heygrc revisiona ogni pull request rispetto ai framework selezionati dalla tua azienda e cita il controllo specifico che una modifica tocca, in modo che la domanda di conformità venga risolta durante la revisione del codice. heygrc non ti certifica.