heygrc
heygrc i Snyk Code

Różne zadania, ten sam pull request.

Snyk Code wyszukuje luki bezpieczeństwa w kodzie, czyli błędy, które mógłby wykorzystać atakujący. heygrc identyfikuje obowiązki zgodności, których dotyczy zmiana, czyli inną kategorię ryzyka. Zmiana może wyglądać na zwykły kod, a jednocześnie nieprawidłowo obsługiwać specjalną kategorię danych osobowych.

Snyk Code

Snyk Code to narzędzie do statycznej analizy kodu (SAST) skupione na bezpieczeństwie. Skanuje kod pod kątem luk bezpieczeństwa i sugeruje poprawki.

heygrc

heygrc przegląda każdy pull request pod kątem ram zgodności, których musi przestrzegać Twoja firma (ISO 27001, SOC 2, GDPR i inne) i cytuje konkretną kontrolę, której dotyczy zmiana. Został zaprojektowany do zgodności, a nie do jakości kodu.

Gdzie się nie pokrywają

Zwykły kod, który przechowuje dane zdrowotne w postaci jawnej.

Ta zmiana dodaje pole tekstowe z diagnozą do tej samej tabeli profili co zwykłe pola.

models/profile.ts+1 −0
const profileColumns = {  displayName: text(),+  diagnosis: text(),   // notatki klinicysty  timezone: text(),}
heygrcGDPR Art. 9

Diagnoza to dane zdrowotne, czyli specjalna kategoria danych zgodnie z GDPR Art. 9, a ich przechowywanie jak zwykłych pól pomija dodatkowe podstawy prawne i środki ochrony, których wymagają. heygrc został zaprojektowany, aby rozpoznawać, jaki rodzaj danych wprowadza zmiana, i cytować odpowiednią kontrolę.

Użyj ich razem

Zachowaj Snyk Code. Dodaj warstwę zgodności.

To nie jest kwestia, które narzędzie wygra. Snyk Code wykrywa błędy i problemy z jakością, których heygrc nigdy nie szuka, a heygrc wykrywa problemy z zgodnością, których przegląd kodu nie jest w stanie zauważyć. Uruchamianie obu oznacza, że pull request jest sprawdzany pod kątem tego, czy kod jest dobry, i czy zmiana jest zgodna, dwa różne rodzaje ryzyka, na tym samym diff.

heygrc nie zastępuje przeglądu kodu i nie certyfikuje Cię. Przegląda zmiany pod kątem Twoich ram i cytuje kontrolę, aby pytanie o zgodność zostało odpowiedziane tam, gdzie wprowadzana jest zmiana.

Pytania

heygrc i Snyk Code, częste pytania.

Czy heygrc jest alternatywą dla Snyk Code?

Nie do końca. Snyk Code przegląda Twój kod; heygrc przegląda każdą zmianę pod kątem zgodności z ramami, których musi przestrzegać Twoja firma (ISO 27001, SOC 2, GDPR i inne) i cytuje konkretną kontrolę, której dotyczy. Odpowiadają na różne pytania dotyczące tego samego pull requestu, dlatego heygrc został zaprojektowany do działania obok niego, a nie do zastępowania.

Czy mogę używać heygrc i Snyk Code razem?

Tak. Patrzą na różne rodzaje ryzyka w tym samym diff: Snyk Code na kod, heygrc na kontrolę zgodności, której dotyczy zmiana. heygrc nie zastępuje przeglądu kodu.

Co sprawdza heygrc w pull request?

heygrc przegląda każdy pull request pod kątem ram wybranych przez Twoją firmę i cytuje konkretną kontrolę, której dotyczy zmiana, aby pytanie o zgodność zostało odpowiedziane podczas przeglądu kodu. heygrc nie certyfikuje Cię.