Securityreview op je pull requests, volgens je eigen standaarden.

Bevindingen staan op één pagina, verschijnen op de pull request als één review die zichzelf bijwerkt, en worden als Open of Fixed gevolgd tot ze verdwenen zijn.

Een codereview van de webapp met een kritieke bevinding, waar die zit en wat je eraan doet
41 regelsmeegeleverd in de categorieën Security en Frontend, elk aan of uit
1 review per PRéén keer geplaatst en bij elke push bijgewerkt
Alleen gewijzigde bestandende review leest wat de pull request heeft gewijzigd
3 hostsGitHub, Bitbucket en Azure DevOps

Zo werkt het

Van een push naar een opgeloste bevinding.

  1. Koppel een repository

    GitHub, Bitbucket of Azure DevOps, per project. Op GitHub wordt elke pull request gereviewd zodra hij opent en bij elke push.

  2. Reviewen

    Eén review per pull request, die alleen de gewijzigde bestanden leest, volgens de regels die je hebt aangezet.

  3. Plaatsen

    Bevindingen verschijnen op de pull request als één review die zichzelf bijwerkt. Geen nieuwe commentthread bij elke push.

  4. Volgen

    Bevindingen worden over pushes heen ontdubbeld en als Open of Fixed gevolgd op één securitypagina, gegroepeerd per type en per repository.

  5. Fixen

    Maak een ticket per bevinding of per groep, met links in beide richtingen. De eigen fixes van de agent doorlopen dezelfde standaardcheck voordat er een pull request opent.

Wat je krijgt

Alles in Security.

Binnenkort
Optionele merge-gates

AI-codereview

Eén review per pull request, die alleen de gewijzigde bestanden leest, op de pull request wordt geplaatst en daar wordt bijgewerkt.

Aanpasbare standaarden

41 meegeleverde regels in de categorieën Security en Frontend, elk aan of uit, plus je eigen categorie Checks. Elke bevinding noemt de regel die haar opleverde.

Standaardcheck vóór de merge

De eigen fixes van de agent worden tegen dezelfde standaarden gecontroleerd voordat hij een pull request opent, met een herstelronde voor wat er gevonden wordt.

Gegroepeerde bevindingen

Eén securitypagina met bevindingen gegroepeerd per type en per repository.

Levenscyclus van bevindingen

Bevindingen worden over pushes heen ontdubbeld en gevolgd als Open of Fixed.

Van bevinding naar ticket

Maak een ticket per bevinding of één voor een groep, met links in beide richtingen.

Security-auditlog

Wie een standaard wijzigde, een bevinding afwees of een ticket aanmaakte.

GitHub, Bitbucket en Azure DevOps

Codereview leest elke gekoppelde repository. Voor automatische review van elke pull request, bij openen en bij elke push, is GitHub nodig.

Verdieping

Van dichterbij.

Reviewstandaarden

Regels die je kunt lezen, uitzetten en aanvullen.

Het product wordt geleverd met 41 regels in de categorieën Security en Frontend, elk aan of uit. Voeg je eigen regels toe in de categorie Checks: de gedeelde logger in plaats van console, die ene HTTP-client, de naamgeving die je team heeft afgesproken. Elke bevinding noemt de regel die haar opleverde, dus een bevinding waar je het niet mee eens bent, wijst naar een regel die je kunt aanpassen.

  • 41 meegeleverde regels, elk aan of uit
  • Je eigen regels in de categorie Checks
  • Elke bevinding noemt haar regel
  • Wijzigingen in standaarden komen in het security-auditlog
Reviewstandaarden voor security, elke regel aan of uit, 40 van de 41 aan

Eén review per pull request

Eén keer geplaatst, ter plekke bijgewerkt, gevolgd tot het is opgelost.

Een review leest alleen de bestanden die de pull request heeft gewijzigd en verschijnt erop als één review. Elke push werkt die review bij in plaats van een nieuwe toe te voegen. Bevindingen worden over pushes heen ontdubbeld en als Open of Fixed gevolgd op één securitypagina, gegroepeerd per type en per repository, met een ticket op één klik afstand.

  • Alleen gewijzigde bestanden
  • Eén review die zichzelf bijwerkt
  • Ontdubbeld over pushes heen
  • Open of Fixed, gegroepeerd per type en per repository
Pull-requestreviews voor de webapp: elke push opnieuw gereviewd, met de bevindingen die sinds de vorige push zijn opgelost en de bevindingen die nog openstaan

Koppelt met

Waar je code staat.

GitHubAutomatische review van elke pull request, zodra hij opent en bij elke push.
BitbucketCodereview op elke gekoppelde repository.
Azure DevOpsCodereview op elke gekoppelde repository.
Claude, ChatGPT, GeminiReviews draaien op het platformquotum of op je eigen sleutel voor Anthropic, OpenAI of Google Gemini.
TicketsEen ticket per bevinding of per groep, met links in beide richtingen.
MonitoringDe bevindingen van de endpointscanner staan in de Signals Inbox, naast fouten en trage pagina's.

Vragen

Veelgestelde vragen over Security.

Welke repositories kunnen worden gereviewd?

Elke gekoppelde repository op GitHub, Bitbucket of Azure DevOps. Voor automatische review van elke pull request, zodra hij opent en bij elke push, is GitHub nodig.

Waar kijkt een review naar?

Alleen naar de bestanden die de pull request heeft gewijzigd, volgens de regels die je hebt aangezet. Eén review per pull request, geplaatst op de pull request en bij elke push bijgewerkt.

Wat zijn de 41 regels?

Meegeleverde regels in twee categorieën, Security en Frontend, elk aan of uit. Je voegt je eigen regels toe in de categorie Checks. Elke bevinding noemt de regel die haar opleverde, dus een bevinding waar je het niet mee eens bent, wijst naar een regel die je kunt uitzetten.

Reviewt het ook de code van de agent zelf?

Ja. Voordat de agent een pull request opent, wordt zijn wijziging tegen dezelfde standaarden gecontroleerd, met een herstelronde voor alles wat er gevonden wordt.

Hoe worden bevindingen opgelost?

Maak een ticket per bevinding of één per groep, met links in beide richtingen, en geef het aan de agent of aan een collega. Bevindingen worden over pushes heen ontdubbeld en als Open of Fixed gevolgd tot ze verdwenen zijn.

Kan een bevinding een merge blokkeren?

Nog niet. Optionele merge-gates komen eraan. Nu is een review een advies en beslissen de reviewers van de pull request.

Wat kost Security?

Er zijn geen licentiekosten. Reviews tellen mee voor het AI-gebruik.