heygrc
Antwoord

Wat zijn de beste praktijken voor het beoordelen van door AI gegenereerde code op compliance?

het heygrc team

Beoordeel door AI gegenereerde code aan dezelfde norm als door mensen geschreven code: de auditor vraagt niet wie een wijziging heeft geschreven, maar of de controle heeft gewerkt. Wat verandert met agents is het volume en de foutpatronen. Een agent optimaliseert voor de zichtbare taak, dus controlecodes die als wrijving worden gezien (een logregel, een toestemmingscontrole, een bewaartermijn) lopen risico in hun diffs, en agents openen meer pull requests dan een menselijke compliance-review kan bijhouden. Automatiseer de eerste check; houd mensen in voor de oordeelsvellingen.

  1. Beoordeel de diff, niet de auteur

    Creëer geen zachtere of vijandige reviewstroom voor agent-PR's. De compliancevraag is in beide gevallen identiek: wat heeft deze wijziging gedaan met de controles die in de code leven? Door het zo te benaderen blijft het proces stabiel naarmate het aandeel AI-geschreven code groeit.

  2. Let op de herhalende foutpatronen van agents

    De wijzigingen waar je op moet letten, zijn diegene die op alle andere vlakken schoon zijn: een ruisende auditlogregel die als rommel is verwijderd, een toestemmingscontrole die is verruimd om een taak te ontblokkeren, testgegevens die zijn gegenereerd uit een productie-export, een bewaartermijn die is verkort als kostenbesparing. Elke wijziging verbetert de zichtbare taak en verplaatst stilletjes een controle. Je reviewchecklist, menselijk of geautomatiseerd, moet deze patronen expliciet benoemen.

  3. Automatiseer de eerste check om het tempo bij te houden

    Agents vermenigvuldigen pull requests, en een compliance-review die afhangt van één zorgvuldige mens wordt de bottleneck of wordt overgeslagen. Een geautomatiseerde compliance-review op elke PR houdt de review in de pas met de code en reserveert menselijke aandacht voor de gemarkeerde gevallen. heygrc is precies hiervoor gebouwd: het beoordeelt elke pull request tegenover je geselecteerde frameworks en verwijst naar de controle die een wijziging raakt.

  4. Documenteer de beoordeling

    Bewaar het compliance-oordeel gekoppeld aan de pull request. Wanneer een groot deel van je commits door agents is geschreven, is dat spoor per wijziging het bewijs dat de review het tempo van de machine heeft bijgehouden, wat precies is wat een auditor zal willen controleren.

services/reports/test/seed.ts+1 -1
// integration-test users-  const users = require("./prod-export.json")+  const users = makeSyntheticUsers(50)  await db.users.insertMany(users)
heygrcGDPR Art. 32

Een agent die tests vult met een productie-export doet de zichtbare taak goed en verplaatst stilletjes waar echte persoonsgegevens leven. Synthetische gebruikers houden de test intact en verwijderen de blootstelling.