De officiële taak van CodeRabbit is codebeoordeling: het beoordeelt pull requests op bugs, codekwaliteit en best practices en vat samen wat er is gewijzigd. Wat geen codebeoordelaar je geeft, is de zin die een compliance-gerichte lezer nodig heeft: deze wijziging raakt ISO 27001:2022 A.8.15, hier is waarom, hier is welk bewijs het beïnvloedt. Dat is precies de taak van heygrc, en daarom werken de twee goed naast elkaar: dezelfde diff, gelezen voor een andere verplichting.
Een samenvatting, een beoordeling en een verwijzing
Stel je de pull request-thread voor als het beantwoorden van drie lezersbehoeften. Wat is er gewijzigd: een samenvatting. Is de code goed: een codebeoordeling. Verandert het wat we aan een framework verschuldigd zijn: een control-verwijzing. CodeRabbit dekt de eerste twee, volgens de eigen beschrijving; heygrc dekt de derde, gebaseerd op de frameworks die je hebt geselecteerd en de context van je bedrijf. We doen geen uitspraken over wat CodeRabbit markeert of mist; de categorieën zijn simpelweg anders, en dat is precies waarom geen van beide tools de andere overbodig maakt.
Configureer heygrc als code
heygrc installeert als een GitHub App via github.com/apps/heygrc en wordt geconfigureerd via een kleine REST API: één PUT naar api.heygrc.com/v1/config met een vrij vormgegeven bedrijfsprofiel (wat je bouwt, de gegevens die je verwerkt, waar je host) en je frameworklijst. Je coderingsagent kan de hele instelling uitvoeren met één geplakte prompt. Hoe rijker het profiel, hoe scherper de beoordelingen, omdat heygrc je context en de kennis van de geselecteerde frameworks in elke doorloop injecteert.
Er verandert niets aan je CodeRabbit-instelling. Elke app authenticeert, beoordeelt en post onafhankelijk.
Triage: wie lost wat op
Het praktische voordeel van het uitvoeren van beide is dat bevindingen zichzelf routeren. Een codebevinding moet de auteur nu in de diff oplossen. Een compliance-bevinding soms ook (verwijder de persoonsgegevens uit die logregel), maar vaak reikt het verder dan de diff: werk een toegangcontrolebeleid bij, verzamel nieuw bewijs, registreer een beslissing. Behandel de bevindingen van heygrc als een eigen kleine wachtrij met een eigenaar, in plaats van ze te mengen in de codebeoordelingsdiscussie, en geen van beide gesprekken vertraagt de andere.
Als je geleidelijk wilt implementeren, start heygrc dan in mention_only-modus: het blijft stil tot iemand /heygrc op een pull request opmerkt, waardoor de eerste weken opt-in per PR zijn in plaats van een nieuwe standaard die iedereen in één keer moet opnemen.
Openbare repositories
Als je werk open source is, is de combinatie aan beide kanten gratis zoals de leveranciers het vandaag publiceren: CodeRabbit biedt gratis beoordelingen voor openbare repositories, en heygrc beoordeelt openbare repositories altijd gratis, zonder maandelijkse limiet. De prijsstelling voor private repositories voor elke tool staat op de eigen pagina.
De regel toevoegen aan de factuur
Voor private repositories is heygrc gratis voor 25 beoordelingen per maand, daarna $19 per organisatie per maand met 100 beoordelingen inbegrepen en $0.49 per extra beoordeling, zonder dat een beoordeling wordt geblokkeerd. Het factureert de organisatie, niet de zitplaatsen, dus de compliance-regel op je factuur volgt hoeveel je levert, niet hoeveel ingenieurs je in dienst hebt. De kostenvergelijkingspagina zet dat naast de eigen gepubliceerde prijsstelling van elke leverancier op jouw volume.