heygrc
Gids

Wat een compliance-bot voor GitHub daadwerkelijk doet

Zoek naar een "compliance bot voor GitHub" en je krijgt chatbots, score dashboards en bewijsmateriaalverzamelaars. Geen van deze biedt een op frameworks gebaseerde analyse van de pull request. Hier vind je de productvorm die dat wel doet, hoe deze wordt geïnstalleerd en hoe deze verschilt van een abstracte compliance-check.

het heygrc team

"Compliance bot voor GitHub" is een zoekopdracht die mensen gebruiken wanneer ze iets willen dat op hun repositories zit en compliance-problemen markeert zonder dat ze een aparte GRC-console hoeven te openen. De resultaten zijn een warboel van tools die het woord "compliance" delen, maar verder weinig gemeen hebben: bots die statuscommentaren plaatsen, tools die de eigen compliance-rapporten van GitHub downloaden, bewijsmateriaalverzamelaars die controleren of branch protection is ingeschakeld, en chat-apps die niets met code review te maken hebben. Deze gids benoemt de vorm die wel voldoet aan de echte intentie: een bot die elke pull request afzet tegen de door jou geselecteerde frameworks en een controle citeert bij de diff.

Dit is bewust niet dezelfde pagina als de hoofdgids over compliance-checks in pull requests. Die gids beantwoordt wat een compliance-check is (het concept: adviesstatus, controlevermelding, keuze voor branch protection). Deze gids beantwoordt wat een compliance-bot als product is (het installeerbare item, de event loop, de machtigingen en wat het niet is).

Vier dingen die mensen bedoelen met "compliance bot" (slechts één is het product)

Ten eerste: een chat- of ticketbot die beleidsvragen beantwoordt in Slack. Handig voor mensen, niet voor pull requests. Ten tweede: een rapportageconnector die GitHub-audit- of compliance-rapporten exporteert voor een auditor. Dat is bewijsmateriaal exporteren, geen analyse van een wijziging. Ten derde: een bewijsmateriaalverzamelaar of GRC-platform dat controleert of vereiste repository-instellingen (branch protection, vereiste reviews, ondertekende commits) zijn geconfigureerd. Dat is procesbewijs voor het programmalaag. Ten vierde: een GitHub App die, bij elke pull request-gebeurtenis, de diff afzet tegen de benoemde framework-controles en een review en optioneel een checkstatus plaatst. Alleen de vierde is een op frameworks gebaseerde compliance-bot voor pull requests.

Als je zoekresultaten vol staan met de eerste drie, heb je niet verkeerd gezocht. De categorieaanduiding voor de vierde is nog relatief nieuw: compliance review voor pull requests. Een bot is gewoon de manier waarop die review op GitHub wordt geleverd.

Wat de bot doet bij een echte pull request

Bij installatie koppelt de bot zich aan de repositories die je kiest. Wanneer een pull request wordt geopend, bijgewerkt of opnieuw geopend (afhankelijk van de door jou geconfigureerde uitvoeringsmodus), leest de bot de wijziging, vergelijkt deze met de frameworks die je organisatie heeft geselecteerd en, als een controle van toepassing is, plaatst deze een reviewcommentaar met de clausule (bijvoorbeeld SOC 2 CC6.1 bij een uitgebreide IAM-rol, of GDPR Art. 5(1)(c) bij een log die een volledig identiteitsrecord vastlegt). De bot kan ook een GitHub Check met een neutrale status plaatsen, zodat de bevinding zichtbaar is zonder standaard de merge te blokkeren.

De nuttige standaardinstelling voor een compliance-bot is adviserend: toon de controle, laat de mergebeslissing over aan je branch protection-beleid. Een bot die elke bevinding hard blokkeert, leert mensen om deze te negeren. Een bot die nooit in de reviewthread verschijnt, wordt genegeerd. Neutrale status plus een duidelijke vermelding is het ontwerp dat het signaal behoudt zonder theater te worden.

Wat het niet is (zodat je niet het verkeerde koopt)

Het is niet je auditor, je SOC 2-oordeel of een certificaat. Het is geen GRC-platform dat bewijsmateriaal verzamelt over identiteit, HR en cloud voor de hele observatieperiode. Het is geen secret scanner, SAST-tool of dependency advisor, hoewel die tools vaak dezelfde pull request-thread delen en actief moeten blijven. Het is geen vervanging voor Bugbot, CodeRabbit of een andere codekwaliteitsreviewer: die controleren of de code correct en veilig is; de compliance-bot controleert of de wijziging een controle raakt waar je op wordt beoordeeld.

Als je automatisering van programmabewijs nodig hebt, koop of behoud dan een GRC-platform. Als je kwetsbaarheidsbevindingen nodig hebt, houd dan je beveiligingsscanners. De taak van de compliance-bot is de derde vraag bij dezelfde pull request: raakt deze diff een controle, en welke dan?

Hoe heygrc deze vorm implementeert

heygrc is een GitHub App die compliance reviews voor pull requests uitvoert: installeer op de repositories die je belangrijk vindt, selecteer frameworks en de bot plaatst bevindingen met controlevermeldingen bij de diff. Openbare repositories zijn gratis; privé-repositories beginnen met een gratis maandelijkse toewijzing en een korte onbeperkte proefperiode wanneer je de installatie claimt in de console. De bot blokkeert merges standaard niet. Je kunt de check zelf verplicht stellen in branch protection als je beleid gating vereist.

Bekijk een live voorbeeld in de openbare demo-repository, waar voorbereide pull requests echte reviews tonen tegen SOC 2-, ISO 27001- en GDPR-controles op schone synthetische code. Voor het concept van de check zelf, lees de hoofdgids. Voor de opzet, lees de installatiehandleiding gericht op agents.