Estendi la tua portata a ogni pull request, ogni framework.
Per gli ingegneri della sicurezza che non possono revisionare personalmente ogni modifica rispetto a ogni obbligo. Un secondo paio di occhi basato sui framework sul diff.
Gli ingegneri della sicurezza sono in numero inferiore rispetto alle pull request di cui sono responsabili. Non puoi leggere ogni diff rispetto a ogni framework che la tua azienda deve rispettare, e le modifiche che contano di più sono spesso le più silenziose: un controllo rimosso, un ambito allargato, un valore predefinito indebolito. L'obiettivo è la leva, non un'altra coda.
Un revisore consapevole dei framework che non si stanca
I linter e gli scanner coprono già le classi di vulnerabilità. Ciò che non possono fare è ragionare sugli obblighi specifici che la tua azienda ha: quali controlli si applicano, cosa si aspetta la clausola, se questa modifica li compromette. heygrc è progettato per leggere ogni pull request rispetto ai framework selezionati e citare il controllo, in modo che la revisione consapevole dei framework che faresti se avessi tempo possa avvenire su ogni PR, e tu possa concentrarti sui riscontri che richiedono un intervento umano.
È progettato per evidenziare e citare, non per decidere. Resti tu il giudice di ciò che blocca e ciò che viene distribuito.
Modifiche che sembrano codice ordinario.
Alcune delle modifiche rilevanti per il controllo che heygrc è progettato per segnalare in questo caso, ciascuna citata con il clause che tocca.
An MFA check is skipped on a sensitive path
NIS 2 Art. 21(2)(j)Input validation is removed, opening an injection path
NIST 800-53 SI-10Certificate verification is disabled
NIST 800-53 SC-8
I framework più rilevanti qui.
Guida: Cosa verifica effettivamente SOC 2 nel tuo repository
heygrc segnalare le modifiche rilevanti per il controllo e cita il clause in modo che il problema possa essere gestito nella pull request. Non ti certifica, non esegue il tuo audit e non sostituisce il tuo giudizio.