heygrc
Gids

Maak compliance een verplichte check, op jouw voorwaarden

Een compliance-review is het meest nuttig als deze op dezelfde plek staat als je andere checks. Hier leggen we uit hoe je kunt kiezen tussen blokkeren of adviseren, zonder dat je pipeline een knelpunt wordt.

het heygrc team

Zodra een compliance-review op elke pull request wordt uitgevoerd, is de volgende vraag wat je met de resultaten doet: moet deze een merge blokkeren of alleen de reviewer informeren? Het eerlijke antwoord is dat het afhangt van de bevinding, en het mechanisme moet je de keuze laten in plaats van één houding af te dwingen voor alles.

Blokkeren versus adviseren

Een statuscheck die elke merge blokkeert bij elke bevinding leert mensen om deze te negeren. Een check die nooit iets blokkeert, wordt ook genegeerd. De nuttige middenweg is adviseren als standaard, met de optie om deze verplicht te stellen via branch protection voor de wijzigingen of repositories waar een gemiste controle echt kostbaar is, zoals alles wat raakt aan toegangcontrole, cryptografie of persoonsgegevens.

De beslissing is van jou, niet van de tool. Een compliance-reviewer moet de bevinding tonen en je branch-protection-beleid laten bepalen of deze de merge blokkeert.

Hoe heygrc resultaten toont

heygrc is ontworpen om een GitHub-checkstatus te plaatsen naast de reviewopmerkingen. Deze status kun je optioneel verplicht maken in branch protection als je een harde blokkade wilt, of adviseren als je de bevinding zichtbaar wilt houden zonder te blokkeren. De bedoelde standaard is een neutrale check plus opmerkingen, zodat deze informeert in plaats van onderbreekt, tenzij je anders kiest.

Het doel is een check die zich gedraagt als een goede testsuite: betrouwbaar genoeg dat een rood resultaat iets betekent, afgestemd zodat deze niet onnodig alarm slaat.