Una volta che una revisione di compliance viene eseguita su ogni pull request, la domanda successiva è cosa fare con il risultato: deve bloccare il merge o semplicemente informare il revisore? La risposta onesta è che dipende dal riscontro, e il meccanismo dovrebbe permetterti di scegliere piuttosto che imporre un approccio univoco.
Blocco versus avviso
Un controllo di stato che blocca ogni merge per qualsiasi riscontro abitua le persone a ignorarlo. Un controllo che non blocca mai nulla viene trascurato. Il giusto equilibrio è l'avviso predefinito, con l'opzione di renderlo obbligatorio tramite la protezione del branch per le modifiche o i repository in cui un controllo trascurato ha un costo elevato, come tutto ciò che riguarda il controllo degli accessi, la crittografia o i dati personali.
La decisione spetta a te, non allo strumento. Un revisore di compliance deve segnalare il riscontro e lasciare che la policy di protezione del branch decida se bloccare il merge.
Come heygrc mostra i risultati
heygrc è progettato per pubblicare uno stato di controllo GitHub insieme ai commenti di revisione. Quello stato può essere opzionalmente richiesto nella protezione del branch se si desidera un blocco rigido, o lasciato come avviso se si vuole che il riscontro sia visibile senza bloccare. L'impostazione predefinita prevista è un controllo neutro più commenti, in modo che informi piuttosto che interrompere, a meno che non si scelga diversamente.
L'obiettivo è un controllo che si comporti come una buona suite di test: abbastanza affidabile perché un risultato rosso significhi qualcosa, calibrato in modo da non lanciare falsi allarmi.