Poszerz swój zasięg na każdy pull request, każdy framework.
Dla inżynierów ds. bezpieczeństwa, którzy nie mogą osobiście recenzować każdej zmiany względem każdego zobowiązania. Drugi zestaw oczu oparty na frameworkach, który sprawdza diff.
Inżynierowie ds. bezpieczeństwa są przytłoczeni ilością pull requestów, za które są odpowiedzialni. Nie można czytać każdego diffa względem każdego frameworku, którego firma musi spełniać, a zmiany, które mają największe znaczenie, są często ciche: usunięta sprawdzian, poszerzony zakres, osłabiona domyślna wartość. Celem jest dźwignia, a nie kolejna kolejka.
Recenzent świadomy frameworków, który się nie męczy
Lintery i skanery już obejmują klasy podatności. Nie mogą jednak rozumować na temat konkretnych zobowiązań, jakie ponosi twoja firma: które kontrole mają zastosowanie, czego oczekuje klauzula, czy ta zmiana ją osłabia. heygrc został zaprojektowany, aby czytać każdy pull request względem wybranych frameworków i cytować kontrolę, dzięki czemu recenzja świadoma frameworków, którą przeprowadziłbyś, gdybyś miał czas, może odbywać się przy każdym PR, a ty poświęcasz uwagę znaleziskom, które wymagają ludzkiej interwencji.
Został zaprojektowany, aby ujawniać i cytować, a nie decydować. Ty pozostajesz sędzią, co blokuje, a co jest akceptowalne.
Zmiany, które wyglądają jak zwykły kod.
Kilka zmian istotnych dla kontroli, które heygrc został zaprojektowany do flagowania w tym przypadku, każda z odwołaniem do klauzuli, której dotyczy.
An MFA check is skipped on a sensitive path
NIS 2 Art. 21(2)(j)Input validation is removed, opening an injection path
NIST 800-53 SI-10Certificate verification is disabled
NIST 800-53 SC-8
Frameworki, które mają tu największe znaczenie.
Przewodnik: Co SOC 2 naprawdę sprawdza w twoim repozytorium
heygrc flaguje zmiany istotne dla kontroli i cytuje klauzulę, aby problem mógł zostać rozwiązany w pull request. Nie certyfikuje Cię, nie przeprowadza audytu ani nie zastępuje Twojej własnej oceny.