heygrc
heygrc i Aikido

Różne zadania, ten sam pull request.

Aikido koncentruje się na bezpieczeństwie, skanując kod i zależności. heygrc analizuje tę samą zmianę pod kątem kontroli zgodności, którą dotyka, co stanowi inną kategorię ryzyka. Zmiana może być rutynową modyfikacją sieci, a mimo to narażać system wewnętrzny, który nie powinien być dostępny.

Aikido

Aikido to platforma bezpieczeństwa dla programistów. Skanuje kod i pull requesty pod kątem problemów bezpieczeństwa przy użyciu kilku typów skanerów.

heygrc

heygrc przegląda każdy pull request pod kątem ram zgodności, których musi przestrzegać Twoja firma (ISO 27001, SOC 2, GDPR i inne) i cytuje konkretną kontrolę, której dotyczy zmiana. Został zaprojektowany do zgodności, a nie do jakości kodu.

Gdzie się nie pokrywają

Zmiana w sieci, która naraża wewnętrzną bazę danych.

Ta zmiana przenosi bazę danych do publicznej podsieci, aby uprościć konfigurację sieci. Infrastruktura jest poprawnie stosowana.

infra/network.tf+1 −1
resource "aws_db_instance" "main" {-  publicly_accessible = false+  publicly_accessible = true}
heygrcDORA Art. 9

Zmiana została zastosowana, a baza danych nadal działa. Jednak uczynienie jej publicznie dostępną usuwa segmentację sieci, która chroni krytyczne systemy, co dotyczy środków ochronnych określonych w DORA Art. 9. heygrc został zaprojektowany, aby analizować takie zmiany infrastruktury względem Twoich ram i wskazywać dotknięte kontrole.

Użyj ich razem

Zachowaj Aikido. Dodaj warstwę zgodności.

To nie jest kwestia, które narzędzie wygra. Aikido wykrywa błędy i problemy z jakością, których heygrc nigdy nie szuka, a heygrc wykrywa problemy z zgodnością, których przegląd kodu nie jest w stanie zauważyć. Uruchamianie obu oznacza, że pull request jest sprawdzany pod kątem tego, czy kod jest dobry, i czy zmiana jest zgodna, dwa różne rodzaje ryzyka, na tym samym diff.

heygrc nie zastępuje przeglądu kodu i nie certyfikuje Cię. Przegląda zmiany pod kątem Twoich ram i cytuje kontrolę, aby pytanie o zgodność zostało odpowiedziane tam, gdzie wprowadzana jest zmiana.

Pytania

heygrc i Aikido, częste pytania.

Czy heygrc jest alternatywą dla Aikido?

Nie do końca. Aikido przegląda Twój kod; heygrc przegląda każdą zmianę pod kątem zgodności z ramami, których musi przestrzegać Twoja firma (ISO 27001, SOC 2, GDPR i inne) i cytuje konkretną kontrolę, której dotyczy. Odpowiadają na różne pytania dotyczące tego samego pull requestu, dlatego heygrc został zaprojektowany do działania obok niego, a nie do zastępowania.

Czy mogę używać heygrc i Aikido razem?

Tak. Patrzą na różne rodzaje ryzyka w tym samym diff: Aikido na kod, heygrc na kontrolę zgodności, której dotyczy zmiana. heygrc nie zastępuje przeglądu kodu.

Co sprawdza heygrc w pull request?

heygrc przegląda każdy pull request pod kątem ram wybranych przez Twoją firmę i cytuje konkretną kontrolę, której dotyczy zmiana, aby pytanie o zgodność zostało odpowiedziane podczas przeglądu kodu. heygrc nie certyfikuje Cię.