"Bot di compliance per GitHub" è una ricerca che gli utenti digitano quando vogliono qualcosa che risieda nei loro repository e segnalino problemi di compliance senza dover aprire una console GRC separata. I risultati sono un mix di soluzioni che condividono la parola "compliance" ma quasi nulla altro: bot che pubblicano commenti di stato, strumenti che scaricano i *report* di compliance di GitHub, raccoglitori di prove che verificano se la protezione del branch è attiva e app di chat che non hanno nulla a che fare con la revisione del codice. Questa guida identifica la forma che risponde all'intento reale: un bot che legge ogni pull request rispetto ai framework selezionati e cita un controllo direttamente nel diff.
Non è volutamente la stessa pagina della guida principale sui controlli di compliance nelle pull request. Quella guida spiega cos'è un controllo di compliance (il concetto: stato consultivo, citazione del controllo, scelta della protezione del branch). Questa spiega cos'è un prodotto bot di compliance (l'oggetto installabile, il ciclo di eventi, le autorizzazioni e cosa non è).
Quattro cose che la gente intende con "bot di compliance" (solo una è il prodotto)
Prima: un bot di chat o ticket che risponde a domande su policy in Slack. Utile per le persone, non per le pull request. Seconda: un connettore di reporting che esporta i report di audit o compliance di GitHub per un revisore. Si tratta di esportazione di prove, non di una lettura delle modifiche. Terza: un raccoglitore di prove o una piattaforma GRC che verifica se le impostazioni del repository richieste (protezione del branch, revisioni obbligatorie, commit firmati) sono configurate. Si tratta di prove di processo per il livello di programma. Quarta: un'App GitHub che, ad ogni evento di pull request, esamina il diff rispetto ai controlli dei framework nominati e pubblica una revisione e uno stato di controllo opzionale. Solo la quarta è un bot di compliance mappato sui framework per le pull request.
Se i risultati della ricerca sono pieni delle prime tre, non hai torto riguardo al bisogno. Il termine di categoria per la quarta è ancora nuovo: revisione di compliance per pull request. Un bot è semplicemente il modo in cui tale revisione viene erogata su GitHub.
Cosa fa il bot su una pull request reale
All'installazione, il bot si collega ai repository che scegli. Quando una pull request viene aperta, aggiornata o riaperta (a seconda della modalità di esecuzione configurata), legge la modifica, la confronta con i framework selezionati dall'organizzazione e, se un controllo è interessato, pubblica un commento di revisione che nomina la clausola (ad esempio SOC 2 CC6.1 su un ruolo IAM allargato o GDPR Art. 5(1)(c) su un log che cattura un record di identità completo). Può anche pubblicare un Check GitHub con uno stato neutro in modo che il riscontro sia visibile senza bloccare il merge per impostazione predefinita.
L'impostazione predefinita utile per un bot di compliance è consultiva: evidenzia il controllo e lascia la decisione di merge alla policy di protezione del branch. Un bot che blocca ogni riscontro abitua le persone a ignorarlo. Un bot che non appare mai nel thread di revisione viene trascurato. Lo stato neutro più una citazione chiara è il design che mantiene il segnale senza diventare teatro.
Cosa non è (per non acquistare la soluzione sbagliata)
Non è il tuo revisore, la tua opinione SOC 2 o un certificato. Non è una piattaforma GRC che raccoglie prove su identità, HR e cloud per l'intera finestra di osservazione. Non è uno scanner di segreti, uno strumento SAST o un consulente per le dipendenze, anche se questi strumenti spesso condividono lo stesso thread di pull request e dovrebbero continuare a funzionare. Non è un sostituto di Bugbot, CodeRabbit o qualsiasi revisore di qualità del codice: questi verificano se il codice è corretto e sicuro; il bot di compliance verifica se la modifica ha interessato un controllo su cui verrai valutato.
Se hai bisogno di automazione delle prove a livello di programma, acquista o mantieni una piattaforma GRC. Se hai bisogno di riscontri sulle vulnerabilità, mantieni i tuoi scanner di sicurezza. Il compito del bot di compliance è rispondere alla terza domanda sulla stessa pull request: questo diff tocca un controllo, e quale?
Come heygrc implementa questa forma
heygrc è un'App GitHub che esegue revisioni di compliance per le pull request: installala sui repository che ti interessano, seleziona i framework e pubblicherà riscontri con citazione dei controlli direttamente nel diff. I repository pubblici sono gratuiti; i repository privati iniziano con un credito mensile gratuito e una breve prova illimitata quando reclami l'installazione nella console. Non blocca mai i merge per impostazione predefinita. Puoi richiedere il controllo nella protezione del branch tu stesso se la tua policy richiede un gate.
Vedi un esempio dal vivo nel repository demo pubblico, dove le pull request preparate mostrano revisioni reali rispetto ai controlli SOC 2, ISO 27001 e GDPR su codice sintetico pulito. Per il concetto del controllo stesso, leggi la guida principale. Per la configurazione, leggi la procedura guidata di installazione orientata all'agent.