heygrc
Odpowiedź

Czy sprawdzenie zgodności może zablokować scalanie?

zespół heygrc

Tylko jeśli tego chcesz. Sprawdzenie zgodności w pull request powinno domyślnie mieć neutralny status: publikuje znaleziska i stan sprawdzenia, a decyzja o scalaniu pozostaje po stronie inżyniera. Zespoły, które chcą wymuszać zatrzymanie, mogą dodać sprawdzenie jako wymagane w ochronie gałęzi, co zamienia ten sam sygnał w blokadę dokładnie na wybranych gałęziach. heygrc dostarcza domyślny neutralny status i obsługuje konfigurację sprawdzenia jako wymaganego.

  1. Domyślnie informuj, nie blokuj

    Znaleziska dotyczące zgodności często wymagają oceny: czy pole zawiera dane osobowe, czy ryzyko zostało już zaakceptowane, czy wyjątek jest udokumentowany. Twarda blokada w przypadku decyzji wymagających oceny uczy zespół, jak omijać narzędzie. Neutralny status utrzymuje sygnał w przeglądzie, nie obciążając tempa pracy.

  2. Zastrzeż wymagane sprawdzenia dla istotnych gałęzi

    Jeśli Twoja polityka wymaga blokady, dodaj sprawdzenie zgodności jako wymagane w ochronie gałęzi na gałęziach release lub main, celowo i dla konkretnych gałęzi. Samo sprawdzenie pozostaje niezmienione; to, co się zmienia, to fakt, że te gałęzie teraz na nie czekają, co jest decyzją o zasięgu ograniczonym i odwracalną, a nie globalną dla narzędzia.

  3. Zachowaj ślad w obu przypadkach

    Czy blokujące, czy neutralne, wartością, która się zachowuje, jest zapis: odczyt zgodności dołączony do każdej zmiany to ślad dla każdej zmiany, którego wymaga kontrola zarządzania zmianami (ISO 27001 A.8.32, SOC 2 CC8.1), a także miejsce, w którym audytor szuka, gdy sprawdza, jak zmiany były przeglądane.