Vergroot je bereik tot elke pull request, elk framework.
Voor security engineers die niet persoonlijk elke wijziging tegen elke verplichting kunnen controleren. Een framework-gebaseerde tweede blik op de diff.
Security engineers zijn in de minderheid ten opzichte van de pull requests waarvoor ze verantwoordelijk zijn. Je kunt niet elke diff tegen elk framework dat je bedrijf moet naleven lezen, en de meest belangrijke wijzigingen zijn vaak de onopvallende: een weggelaten check, een verruimde scope, een verzwakte standaardinstelling. Het doel is hefboomwerking, niet een extra wachtrij.
Een framework-bewuste reviewer die niet moe wordt
Linters en scanners dekken al klassen van kwetsbaarheden af. Wat ze niet kunnen, is redeneren over de specifieke verplichtingen die je bedrijf heeft: welke controles van toepassing zijn, wat de clausule verwacht, of deze wijziging die ondermijnt. heygrc is gebouwd om elke pull request tegen je geselecteerde frameworks te lezen en de controle te citeren, zodat de framework-bewuste review die je zou doen als je tijd had, op elke PR kan plaatsvinden, en jij je aandacht kunt richten op de bevindingen die een menselijke beoordeling nodig hebben.
Het is gebouwd om bevindingen te tonen en te citeren, niet om te beslissen. Jij blijft de rechter over wat geblokkeerd wordt en wat doorgaat.
Wijzigingen die als gewone code lezen.
Een paar van de control-relevante wijzigingen die heygrc is gebouwd om voor dit geval te markeren, elk met verwijzing naar de clausule die het raakt.
An MFA check is skipped on a sensitive path
NIS 2 Art. 21(2)(j)Input validation is removed, opening an injection path
NIST SP 800-53 SI-10Certificate verification is disabled
NIST SP 800-53 SC-8
De frameworks die hier het meest relevant zijn.
Gids: Wat SOC 2 daadwerkelijk controleert in je repository
heygrc markeert control-relevante wijzigingen en verwijst naar de clausule, zodat het probleem in de pull request kan worden opgelost. Het certificeert je niet, voert je audit niet uit en vervangt je eigen oordeel niet.