Een pull request die schoon wordt gemerged, kan nog steeds veranderen wat je bedrijf aan een framework verschuldigd is: een uitgebreide rol, een verwijderde logregel, een nieuwe plek waar persoonlijke gegevens belandt. De taak van Cursor Bugbot, zoals Cursor het stelt, is om waarschijnlijke bugs en codekwaliteitsproblemen te markeren voordat ze worden gemerged. De taak van heygrc is de andere vraag: welke controle raakt deze wijziging aan, met verwijzing naar de clausule. Deze handleiding is de praktische versie van het uitvoeren van beide, omdat de een de ander niet vervangt.
Waar elk voor bedoeld is
Houd de taakverdeling voor je team duidelijk. Bugbot is een codebeoordelaar: correctheid, kwaliteit, de wijziging zelf. heygrc is een compliance-beoordelaar: het leest de diff tegen de frameworks die je hebt geselecteerd (ISO 27001, SOC 2, GDPR en andere) plus de context van je bedrijf, en als een wijziging een controle raakt, geeft het aan welke en waarom, als een reviewcommentaar met de bijbehorende clausule. We doen geen uitspraken over wat Bugbot markeert of mist bij een bepaalde wijziging; het punt is dat het een andere vraag beantwoordt.
Stel het duo in
Bugbot wordt ingesteld via Cursor, volgens de eigen documentatie van Cursor. heygrc is een GitHub App: installeer deze via github.com/apps/heygrc op de repositories die je wilt laten beoordelen (het vraagt om leestoegang tot code, metadata en issues, en schrijftoegang alleen tot Checks en Pull requests, nooit tot je code). Configureer het vervolgens als code: één PUT naar api.heygrc.com/v1/config met je bedrijfsprofiel en frameworklijst, wat je codeagent voor je kan doen in ongeveer drie minuten.
De volgorde doet er niet toe en geen van beide tools hoeft te weten dat de andere bestaat. Elk plaatst zijn eigen review en eigen checkstatus op dezelfde pull request.
Stel het volume af voordat iemand geïrriteerd raakt
Twee bots die commentaar geven op elke push is waar teams afhaken van het hele idee, dus beslis op dag één over het ritme van heygrc. Het biedt drie reviewmodi: auto beoordeelt elke pull request wanneer deze wordt geopend, heropend of gepusht; auto_once beoordeelt alleen bij openen, niet bij elke commit; en mention_only blijft stil tot iemand /heygrc op de PR plaatst. Als je team al gewend is aan het ritme van een codebeoordelaar, is auto_once een laagdrempelige start: één compliance-beoordeling per PR, op aanvraag daarna.
heygrc plaatst ook één geconsolideerde review per beoordeling, waarbij inline bevindingen worden gebundeld in één review in plaats van een commentaar per bevinding, zodat de compliance-lens één stem toevoegt aan de thread, niet een vloedgolf.
Beslis wat een merge blokkeert
Standaard plaatst heygrc een neutrale check: het informeert, en de beslissing om te mergen blijft bij je team. Zodra je het signaal vertrouwt, kun je de compliance-check verplicht maken via GitHub branch protection, op dezelfde manier als bij elke CI-taak, zodat een controle-relevante wijziging een expliciete menselijke bevestiging nodig heeft voordat deze wordt gemerged. De meeste teams voeren het eerst informatief uit gedurende een paar weken; de handleiding over het verplicht maken van compliance als check loopt door de exacte instellingen.
Wat het toevoegen van de lens kost
heygrc factureert per review, niet per gebruiker: gratis voor 25 reviews per maand op private repositories, daarna $19 per organisatie per maand met 100 reviews inbegrepen en $0,49 per review daarna, waarbij public repositories altijd gratis zijn en een 14-daagse onbeperkte proefperiode beschikbaar is zodra je de installatie in de console claimt. Als je dat wilt vergelijken met wat elke reviewtool publiceert over zijn eigen prijsstelling bij jouw volume, voert de kostenvergelijkingspagina de berekeningen uit op basis van de gepubliceerde tarieven van de aanbieders.