heygrc
Per ingegneri della sicurezza

Estendi la tua portata a ogni pull request, ogni framework.

Per gli ingegneri della sicurezza che non possono revisionare personalmente ogni modifica rispetto a ogni obbligo. Un secondo paio di occhi basato sui framework sul diff.

Gli ingegneri della sicurezza sono in numero inferiore rispetto alle pull request di cui sono responsabili. Non puoi leggere ogni diff rispetto a ogni framework che la tua azienda deve rispettare, e le modifiche che contano di più sono spesso le più silenziose: un controllo rimosso, un ambito allargato, un valore predefinito indebolito. L'obiettivo è la leva, non un'altra coda.

Un revisore consapevole dei framework che non si stanca

I linter e gli scanner coprono già le classi di vulnerabilità. Ciò che non possono fare è ragionare sugli obblighi specifici che la tua azienda ha: quali controlli si applicano, cosa si aspetta la clausola, se questa modifica li compromette. heygrc è progettato per leggere ogni pull request rispetto ai framework selezionati e citare il controllo, in modo che la revisione consapevole dei framework che faresti se avessi tempo possa avvenire su ogni PR, e tu possa concentrarti sui riscontri che richiedono un intervento umano.

È progettato per evidenziare e citare, non per decidere. Resti tu il giudice di ciò che blocca e ciò che viene distribuito.

Cosa rileva per te

Modifiche che sembrano codice ordinario.

Alcune delle modifiche rilevanti per il controllo che heygrc è progettato per segnalare in questo caso, ciascuna citata con il clause che tocca.

  • An MFA check is skipped on a sensitive path

    NIS 2 Art. 21(2)(j)
  • Input validation is removed, opening an injection path

    NIST 800-53 SI-10
  • Certificate verification is disabled

    NIST 800-53 SC-8
Approfondisci

I framework più rilevanti qui.

Guida: Cosa verifica effettivamente SOC 2 nel tuo repository

heygrc segnalare le modifiche rilevanti per il controllo e cita il clause in modo che il problema possa essere gestito nella pull request. Non ti certifica, non esegue il tuo audit e non sostituisce il tuo giudizio.