Zadaniem CodeRabbit, zgodnie z jego opisem, jest przegląd kodu: sprawdza pull requesty pod kątem błędów, jakości kodu i najlepszych praktyk oraz podsumowuje wprowadzone zmiany. Żaden przegląd kodu nie dostarcza jednak zdania, którego potrzebuje czytelnik zorientowany na zgodność: ta zmiana dotyczy ISO 27001:2022 A.8.15, oto dlaczego i jakie dowody dotyczy. To właśnie jest główne zadanie heygrc, i dlatego oba narzędzia świetnie współpracują: ten sam diff, analizowany pod kątem innego obowiązku.
Podsumowanie, przegląd i cytowanie
Traktuj wątek pull requesta jako odpowiedź na trzy potrzeby czytelnika. Co się zmieniło: podsumowanie. Czy kod jest dobry: przegląd kodu. Czy zmiana wpływa na to, co jesteśmy winni frameworkowi: cytowanie kontroli. CodeRabbit, zgodnie z własnym opisem, obsługuje pierwsze dwie kwestie; heygrc zajmuje się trzecią, opierając się na wybranych frameworkach i kontekście firmy. Nie oceniamy, co CodeRabbit sygnalizuje lub pomija; kategorie są po prostu inne, co dokładnie wyjaśnia, dlaczego żadne z narzędzi nie czyni drugiego zbędnym.
Konfiguracja heygrc jako kodu
heygrc instaluje się jako aplikacja GitHub z github.com/apps/heygrc i jest konfigurowane za pomocą małego API REST: jedno żądanie PUT do api.heygrc.com/v1/config, które przenosi swobodnie formatowany profil firmy (co budujecie, jakie dane przetwarzacie, gdzie hostujecie) oraz listę frameworków. Twój agent programistyczny może przeprowadzić całą konfigurację na podstawie jednego wklejonego promptu. Im bogatszy profil, tym ostrzejsze przeglądy, ponieważ heygrc wstrzykuje Twój kontekst i wiedzę z wybranych frameworków do każdej analizy.
Nic nie ulega zmianie w konfiguracji CodeRabbit. Każda aplikacja uwierzytelnia się, przegląda i publikuje niezależnie.
Triage: kto naprawia co
Praktyczną zaletą uruchomienia obu narzędzi jest to, że znaleziska są automatycznie kierowane do odpowiednich osób. Znalezisko dotyczące kodu autor powinien naprawić w diffie, teraz. Znalezisko dotyczące zgodności czasami też (np. usunięcie danych osobowych z tej linii logu), ale często wykracza poza diff: zaktualizuj politykę kontroli dostępu, zebraj nowe dowody, zarejestruj decyzję. Traktuj znaleziska heygrc jako własną małą kolejkę z przypisanym właścicielem, zamiast mieszać je z dyskusją dotyczącą przeglądu kodu, a żadna z rozmów nie spowolni drugiej.
Jeśli chcesz stopniowo wdrażać, uruchom heygrc w trybie mention_only: pozostaje ciche, dopóki ktoś nie skomentuje /heygrc w pull request, co sprawia, że pierwsze tygodnie są opcjonalne dla każdego PR, zamiast nowym domyślnym ustawieniem, które wszyscy musieliby od razu zaakceptować.
Repozytoria publiczne
Jeśli Twoja praca jest open source, obie aplikacje są darmowe: strona cenowa CodeRabbit oferuje darmowe przeglądy dla repozytoriów publicznych, a heygrc przegląda repozytoria publiczne za darmo, zawsze, bez miesięcznego limitu. Cennik dla repozytoriów prywatnych dla każdego narzędzia znajduje się na jego własnej stronie.
Dodanie pozycji do rachunku
Dla repozytoriów prywatnych heygrc jest darmowe dla 25 przeglądów miesięcznie, a następnie 19 USD za organizację miesięcznie z 100 przeglądami w cenie oraz 0,49 USD za każdy dodatkowy przegląd, nigdy nie blokując przeglądu. Rachunek jest wystawiany dla organizacji, a nie dla użytkowników, więc koszt zgodności na rachunku zależy od tego, ile dostarczasz, a nie od liczby zatrudnionych inżynierów. Strona porównania kosztów umieszcza to obok cen publikowanych przez każdego dostawcę przy Twojej skali.