Verschillende taken, dezelfde pull request.
SonarQube analyseert de code zelf: bugs, kwetsbaarheden en codegeur, met een kwaliteitsdrempel voor het samenvoegen. heygrc redeneert over iets anders, namelijk je specifieke compliance-verplichtingen, en verwijst naar de controle die een wijziging raakt. Ze kijken naar verschillende lagen van dezelfde pull request, en een wijziging kan solide code zijn en toch een compliance-vraag oproepen.
SonarQube
SonarQube (Cloud en Server) is een platform voor statische analyse. Het scant pull requests op bugs, kwetsbaarheden en codegeur en handhaaft een kwaliteitsdrempel voor het samenvoegen.
heygrc
heygrc beoordeelt elke pull request tegen de compliance frameworks die je bedrijf moet naleven (ISO 27001, SOC 2, GDPR en meer) en citeert de specifieke controle die een wijziging raakt. Het is gebouwd voor compliance, niet voor codekwaliteit.
Solide code die een volledig kaartnummer opslaat.
Deze wijziging registreert het volledige kaartnummer samen met de bestelling in een analysetabel. Het is valide code en werkt.
await analytics.insert({ orderId: order.id,+ cardNumber: payment.pan, amount: order.total,})Het opslaan van het volledige kaartnummer in een analysetabel houdt accountgegevens aan die het systeem geen reden heeft om te bewaren, wat PCI DSS Requirement 3 juist beperkt. heygrc leest de wijziging tegen het framework en noemt de eis die het raakt.
Houd SonarQube. Voeg de compliance-laag toe.
Dit is geen kwestie van welke tool wint. SonarQube vangt de bugs en kwaliteitsproblemen die heygrc nooit zoekt, en heygrc vangt de complianceproblemen die een code-review niet is gebouwd om te zien. Beide uitvoeren betekent dat een pull request wordt gecontroleerd op of de code goed is en of de wijziging compliant is, twee verschillende soorten risico's, op dezelfde diff.
heygrc vervangt je code-review niet en certificeert je niet. Het beoordeelt wijzigingen tegen je frameworks en citeert de controle, zodat de compliancevraag wordt beantwoord waar de wijziging wordt gemaakt.
heygrc en SonarQube, veelgestelde vragen.
Is heygrc een alternatief voor SonarQube?
Niet precies. SonarQube beoordeelt je code; heygrc beoordeelt elke wijziging op compliance tegen de frameworks die je bedrijf moet naleven (ISO 27001, SOC 2, GDPR en meer) en citeert de specifieke controle die deze raakt. Ze beantwoorden verschillende vragen over dezelfde pull request, dus heygrc is ontworpen om naast SonarQube te draaien, niet om het te vervangen.
Kan ik heygrc en SonarQube samen gebruiken?
Ja. Ze kijken naar verschillende soorten risico's op dezelfde diff: SonarQube naar de code, heygrc naar de compliance-controle die een wijziging raakt. heygrc vervangt je code-review niet.
Wat controleert heygrc op een pull request?
heygrc beoordeelt elke pull request tegen de frameworks die je bedrijf heeft geselecteerd en citeert de specifieke controle die een wijziging raakt, zodat de compliancevraag wordt beantwoord in de code-review. heygrc certificeert je niet.
Hoe heygrc past bij andere tools.
Zie ook: Alternatieven voor SonarQube.
Kortere versie: heyGRC naast SonarQube, in één oogopslag.