Verschillende taken, dezelfde pull request.
Semgrep scant code op beveiligings- en correctheidsregels. heygrc redeneert over je compliance-verplichtingen en verwijst naar de controle die een wijziging raakt. Een wijziging kan gewone code zijn en toch persoonsgegevens verzenden naar een partij waarmee je geen overeenkomst hebt.
Semgrep
Semgrep is een statische analyse-tool die code scant op beveiligings- en correctheidsregels en een merge kan blokkeren wanneer een regel overeenkomt.
heygrc
heygrc beoordeelt elke pull request tegen de compliance frameworks die je bedrijf moet naleven (ISO 27001, SOC 2, GDPR en meer) en citeert de specifieke controle die een wijziging raakt. Het is gebouwd voor compliance, niet voor codekwaliteit.
Gewone code die gegevens naar een nieuwe verwerker verzendt.
Deze wijziging voegt een oproep toe aan een API voor verrijking van derden, waarbij het e-mailadres en de naam van de klant worden verzonden. Het is een gewone HTTPS-oproep.
async function enrich(user) {+ const res = await fetch("https://enrich.vendor.io/v1", {+ method: "POST", body: JSON.stringify({ email: user.email, name: user.name }) }) return res.json()}Het verzendt persoonsgegevens naar een nieuwe verwerker, en het gebruik van een verwerker zonder een verwerkersovereenkomst is een kwestie onder GDPR Art. 28. heygrc is ontworpen om te detecteren wanneer een wijziging een derde partij introduceert die niet is gedekt door je compliance-programma.
Houd Semgrep. Voeg de compliance-laag toe.
Dit is geen kwestie van welke tool wint. Semgrep vangt de bugs en kwaliteitsproblemen die heygrc nooit zoekt, en heygrc vangt de complianceproblemen die een code-review niet is gebouwd om te zien. Beide uitvoeren betekent dat een pull request wordt gecontroleerd op of de code goed is en of de wijziging compliant is, twee verschillende soorten risico's, op dezelfde diff.
heygrc vervangt je code-review niet en certificeert je niet. Het beoordeelt wijzigingen tegen je frameworks en citeert de controle, zodat de compliancevraag wordt beantwoord waar de wijziging wordt gemaakt.
heygrc en Semgrep, veelgestelde vragen.
Is heygrc een alternatief voor Semgrep?
Niet precies. Semgrep beoordeelt je code; heygrc beoordeelt elke wijziging op compliance tegen de frameworks die je bedrijf moet naleven (ISO 27001, SOC 2, GDPR en meer) en citeert de specifieke controle die deze raakt. Ze beantwoorden verschillende vragen over dezelfde pull request, dus heygrc is ontworpen om naast Semgrep te draaien, niet om het te vervangen.
Kan ik heygrc en Semgrep samen gebruiken?
Ja. Ze kijken naar verschillende soorten risico's op dezelfde diff: Semgrep naar de code, heygrc naar de compliance-controle die een wijziging raakt. heygrc vervangt je code-review niet.
Wat controleert heygrc op een pull request?
heygrc beoordeelt elke pull request tegen de frameworks die je bedrijf heeft geselecteerd en citeert de specifieke controle die een wijziging raakt, zodat de compliancevraag wordt beantwoord in de code-review. heygrc certificeert je niet.
Hoe heygrc past bij andere tools.
Zie ook: Alternatieven voor Semgrep.
Kortere versie: heyGRC naast Semgrep, in één oogopslag.