Twoje agenty piszą więcej kodu, niż twoi recenzenci są w stanie przeczytać.
Dla zespołów inżynierskich, w których Claude Code, Cursor, Copilot lub Codex otwierają coraz większą część pull requestów. Przegląd zgodności musi nadążać za kodem, a nie za liczbą osób, które go czytają.
Agent AI do pisania kodu optymalizuje się pod kątem postawionego zadania: funkcja działa, testy przechodzą, diff jest mały. Nic w tej instrukcji nie mówi mu, że ta sama zmiana dotknęła także kontroli, której firma jest audytowana: ten obowiązek istnieje w twoich ramach i kontekście, a nie w promptcie. Gdy agenty otwierają coraz większą część twoich pull requestów, ta luka między poprawnością kodu a zgodnością zmiany powiększa się w przypadku większej liczby diffów, niż ludzki przegląd zgodności jest w stanie nadążyć.
Wolumen zmienił się szybciej niż przegląd
Autor ludzki, który dotyka kontroli bezpieczeństwa, zwykle wie, że to robi: wie, że dotyka autoryzacji, logowania lub magazynu danych. Agent poproszony o naprawienie niepowodzenia testu lub dostarczenie funkcji zwykle zaczyna bez tego kontekstu, więc wprowadza zmianę, która wykonuje widoczne zadanie, czasem w wersji, która cicho poszerza rolę, usuwa linię logu lub wyłącza kopię zapasową, o której nikt go nie prosił. To nie jest wada agenta. To pytanie, którego nikt nie umieścił w jego oknie kontekstowym.
heygrc został zaprojektowany, aby odpowiedzieć na to pytanie w przypadku każdego pull requesta otwartego przez agenta, tak samo jak w przypadku ludzkiego: czyta diff w kontekście wybranych przez ciebie ram i cytuje kontrolę, której dotyczy zmiana. Przegląd nadąża za kodem, ponieważ działa na każdym PR w momencie jego otwarcia, nie czeka na osobę, która to zauważy.
Zmiany, które wyglądają jak zwykły kod.
Kilka zmian istotnych dla kontroli, które heygrc został zaprojektowany do flagowania w tym przypadku, każda z odwołaniem do klauzuli, której dotyczy.
An agent edits the CI workflow to skip a required approval step so its change can merge
SOC 2 CC8.1An agent disables a database's automated backup schedule while chasing a cost fix
ISO 27001:2022 A.8.13An agent adds an analytics call that captures full request payloads, personal data included, for debugging
GDPR Art. 5(1)(c)
Frameworki, które mają tu największe znaczenie.
Przewodnik: Sprawdzanie zgodności dla kodu generowanego przez AI
heygrc flaguje zmiany istotne dla kontroli i cytuje klauzulę, aby problem mógł zostać rozwiązany w pull request. Nie certyfikuje Cię, nie przeprowadza audytu ani nie zastępuje Twojej własnej oceny.