heygrc
Dla inżynierowie ds. bezpieczeństwa

Poszerz swój zasięg na każdy pull request, każdy framework.

Dla inżynierów ds. bezpieczeństwa, którzy nie mogą osobiście recenzować każdej zmiany względem każdego zobowiązania. Drugi zestaw oczu oparty na frameworkach, który sprawdza diff.

Inżynierowie ds. bezpieczeństwa są przytłoczeni ilością pull requestów, za które są odpowiedzialni. Nie można czytać każdego diffa względem każdego frameworku, którego firma musi spełniać, a zmiany, które mają największe znaczenie, są często ciche: usunięta sprawdzian, poszerzony zakres, osłabiona domyślna wartość. Celem jest dźwignia, a nie kolejna kolejka.

Recenzent świadomy frameworków, który się nie męczy

Lintery i skanery już obejmują klasy podatności. Nie mogą jednak rozumować na temat konkretnych zobowiązań, jakie ponosi twoja firma: które kontrole mają zastosowanie, czego oczekuje klauzula, czy ta zmiana ją osłabia. heygrc został zaprojektowany, aby czytać każdy pull request względem wybranych frameworków i cytować kontrolę, dzięki czemu recenzja świadoma frameworków, którą przeprowadziłbyś, gdybyś miał czas, może odbywać się przy każdym PR, a ty poświęcasz uwagę znaleziskom, które wymagają ludzkiej interwencji.

Został zaprojektowany, aby ujawniać i cytować, a nie decydować. Ty pozostajesz sędzią, co blokuje, a co jest akceptowalne.

Co wykrywa dla Ciebie

Zmiany, które wyglądają jak zwykły kod.

Kilka zmian istotnych dla kontroli, które heygrc został zaprojektowany do flagowania w tym przypadku, każda z odwołaniem do klauzuli, której dotyczy.

  • An MFA check is skipped on a sensitive path

    NIS 2 Art. 21(2)(j)
  • Input validation is removed, opening an injection path

    NIST 800-53 SI-10
  • Certificate verification is disabled

    NIST 800-53 SC-8
Zagłęb się

Frameworki, które mają tu największe znaczenie.

Przewodnik: Co SOC 2 naprawdę sprawdza w twoim repozytorium

heygrc flaguje zmiany istotne dla kontroli i cytuje klauzulę, aby problem mógł zostać rozwiązany w pull request. Nie certyfikuje Cię, nie przeprowadza audytu ani nie zastępuje Twojej własnej oceny.