heygrc
heygrc i GitGuardian

Różne zadania, ten sam pull request.

GitGuardian wykrywa tajne dane, takie jak klucze i tokeny, wprowadzone do kodu. heygrc analizuje zmianę pod kątem kontroli zgodności, którą dotyczy, innego rodzaju ryzyka. Zmiana może być niewielką poprawką, a mimo to pozostawić dostęp, który powinien zostać usunięty.

GitGuardian

GitGuardian to narzędzie bezpieczeństwa, które wykrywa tajne dane, takie jak klucze i tokeny, wprowadzone do kodu.

heygrc

heygrc przegląda każdy pull request pod kątem ram zgodności, których musi przestrzegać Twoja firma (ISO 27001, SOC 2, GDPR i inne) i cytuje konkretną kontrolę, której dotyczy zmiana. Został zaprojektowany do zgodności, a nie do jakości kodu.

Gdzie się nie pokrywają

Czyszczenie, które pomija wycofywanie uprawnień.

Ta zmiana usuwa krok związany z wyłączaniem konta, który unieważnia tokeny użytkownika. Kod nadal działa.

users/offboard.ts+0 −1
export async function offboard(userId: string) {  await disableLogin(userId)-  await tokens.revokeAll(userId)}
heygrcISO 27001 A.5.18

Usunięcie unieważniania tokenów oznacza, że prawa dostępu odchodzącego użytkownika nie zostaną w pełni usunięte, co narusza ISO 27001 A.5.18 (prawa dostępu). heygrc został zaprojektowany, aby analizować takie zmiany w kontekście Twoich ram i wskazywać kontrole, które nie zostały w pełni zrealizowane.

Użyj ich razem

Zachowaj GitGuardian. Dodaj warstwę zgodności.

To nie jest kwestia, które narzędzie wygra. GitGuardian wykrywa błędy i problemy z jakością, których heygrc nigdy nie szuka, a heygrc wykrywa problemy z zgodnością, których przegląd kodu nie jest w stanie zauważyć. Uruchamianie obu oznacza, że pull request jest sprawdzany pod kątem tego, czy kod jest dobry, i czy zmiana jest zgodna, dwa różne rodzaje ryzyka, na tym samym diff.

heygrc nie zastępuje przeglądu kodu i nie certyfikuje Cię. Przegląda zmiany pod kątem Twoich ram i cytuje kontrolę, aby pytanie o zgodność zostało odpowiedziane tam, gdzie wprowadzana jest zmiana.

Pytania

heygrc i GitGuardian, częste pytania.

Czy heygrc jest alternatywą dla GitGuardian?

Nie do końca. GitGuardian przegląda Twój kod; heygrc przegląda każdą zmianę pod kątem zgodności z ramami, których musi przestrzegać Twoja firma (ISO 27001, SOC 2, GDPR i inne) i cytuje konkretną kontrolę, której dotyczy. Odpowiadają na różne pytania dotyczące tego samego pull requestu, dlatego heygrc został zaprojektowany do działania obok niego, a nie do zastępowania.

Czy mogę używać heygrc i GitGuardian razem?

Tak. Patrzą na różne rodzaje ryzyka w tym samym diff: GitGuardian na kod, heygrc na kontrolę zgodności, której dotyczy zmiana. heygrc nie zastępuje przeglądu kodu.

Co sprawdza heygrc w pull request?

heygrc przegląda każdy pull request pod kątem ram wybranych przez Twoją firmę i cytuje konkretną kontrolę, której dotyczy zmiana, aby pytanie o zgodność zostało odpowiedziane podczas przeglądu kodu. heygrc nie certyfikuje Cię.