Static analysis (SAST)
heyGRC obok Semgrep
Semgrep został stworzony, aby znajdować wzorce w kodzie: antywzorce bezpieczeństwa, problemy poprawności oraz dowolne niestandardowe reguły, które napiszesz, szybko i na poziomie linii. heygrc działa na innej warstwie, mapując zmianę do kontroli zgodności, której dotyczy, i cytując klauzulę. Obie narzędzia spotykają się w pull request: Semgrep w przypadku wzorców kodu, heygrc w przypadku Twoich obowiązków frameworkowych.
Na czym skupia się Semgrep
- Skanowanie oparte na wzorcach dla problemów bezpieczeństwa i poprawności.
- Niestandardowe reguły, które możesz napisać dla własnej bazy kodu.
- Szybkie, na poziomie linii, znaleziska w pull request.
Co dodaje heygrc obok niego
- Znalezisko wyrażone jako kontrola frameworka z dokładną klauzulą, sprawdzalną wobec audytu.NIST 800-53 SI-10 w kodzie→
- Odczyt zgodności zmiany, mapowany na frameworki, z których się rozliczasz.
- Widok kontroli zgodności dla zmian w procesach i obsłudze danych.GDPR minimalizacja danych w kodzie→
Użyj ich razem
Pozwól Semgrep złapać wzorce w kodzie; pozwól heygrc powiedzieć, kiedy zmiana dotyczy kontroli zgodności.