heygrc
heygrc i SonarQube

Różne zadania, ten sam pull request.

SonarQube analizuje sam kod: błędy, luki bezpieczeństwa i wady kodu, z bramą jakości przed scalaniem. heygrc rozważa co innego, czyli Twoje konkretne obowiązki zgodności, i wskazuje kontrolę, której dotyczy zmiana. Patrzą na różne warstwy tego samego pull requesta, a zmiana może być poprawnym kodem i jednocześnie podnosić kwestię zgodności.

SonarQube

SonarQube (Cloud i Server) to platforma analizy statycznej. Skanuje pull requesty pod kątem błędów, luk bezpieczeństwa i wad kodu oraz egzekwuje bramę jakości przed scalaniem.

heygrc

heygrc przegląda każdy pull request pod kątem ram zgodności, których musi przestrzegać Twoja firma (ISO 27001, SOC 2, GDPR i inne) i cytuje konkretną kontrolę, której dotyczy zmiana. Został zaprojektowany do zgodności, a nie do jakości kodu.

Gdzie się nie pokrywają

Poprawny kod, który przechowuje pełny numer karty.

Ta zmiana zapisuje pełny numer karty obok zamówienia w tabeli analitycznej. To poprawny kod i działa.

billing/analytics.ts+1 −0
await analytics.insert({  orderId: order.id,+  cardNumber: payment.pan,  amount: order.total,})
heygrcPCI DSS Requirement 3

Przechowywanie pełnego numeru karty w tabeli analitycznej utrzymuje dane konta, których system nie powinien zatrzymywać, co PCI DSS Requirement 3 ma na celu ograniczać. heygrc porównuje zmianę z ramami i wskazuje wymóg, którego dotyczy.

Użyj ich razem

Zachowaj SonarQube. Dodaj warstwę zgodności.

To nie jest kwestia, które narzędzie wygra. SonarQube wykrywa błędy i problemy z jakością, których heygrc nigdy nie szuka, a heygrc wykrywa problemy z zgodnością, których przegląd kodu nie jest w stanie zauważyć. Uruchamianie obu oznacza, że pull request jest sprawdzany pod kątem tego, czy kod jest dobry, i czy zmiana jest zgodna, dwa różne rodzaje ryzyka, na tym samym diff.

heygrc nie zastępuje przeglądu kodu i nie certyfikuje Cię. Przegląda zmiany pod kątem Twoich ram i cytuje kontrolę, aby pytanie o zgodność zostało odpowiedziane tam, gdzie wprowadzana jest zmiana.

Pytania

heygrc i SonarQube, częste pytania.

Czy heygrc jest alternatywą dla SonarQube?

Nie do końca. SonarQube przegląda Twój kod; heygrc przegląda każdą zmianę pod kątem zgodności z ramami, których musi przestrzegać Twoja firma (ISO 27001, SOC 2, GDPR i inne) i cytuje konkretną kontrolę, której dotyczy. Odpowiadają na różne pytania dotyczące tego samego pull requestu, dlatego heygrc został zaprojektowany do działania obok niego, a nie do zastępowania.

Czy mogę używać heygrc i SonarQube razem?

Tak. Patrzą na różne rodzaje ryzyka w tym samym diff: SonarQube na kod, heygrc na kontrolę zgodności, której dotyczy zmiana. heygrc nie zastępuje przeglądu kodu.

Co sprawdza heygrc w pull request?

heygrc przegląda każdy pull request pod kątem ram wybranych przez Twoją firmę i cytuje konkretną kontrolę, której dotyczy zmiana, aby pytanie o zgodność zostało odpowiedziane podczas przeglądu kodu. heygrc nie certyfikuje Cię.