Skip to main content

为什么合规性需要自动化审查

SOC2、HIPAA 和 GDPR 等合规框架要求围绕数据处理、访问控制和审计日志的特定编码实践。手动审查能发现一些违规,但不一致 — 特别是当审查者不是安全专家时。 此 cookbook 设置在每个 PR 上执行合规要求的规则。

步骤 1 — 定义合规记忆

首先教 Kody 高级别的合规原则:

步骤 2 — 创建审计追踪规则

审计日志规则

数据保留规则

步骤 3 — 创建数据处理规则

PII 暴露防护

加密要求

步骤 4 — 创建访问控制规则

步骤 5 — 添加 PR 级合规检查

步骤 6 — 配置执行

  1. 启用请求更改使合规违规阻止合并
  2. 将所有合规规则设置为严重级别
  3. 使用规则继承在组织中所有代码库应用合规规则

检查清单

  • 合规记忆教授高级别原则
  • 审计日志规则覆盖所有数据变更路径
  • PII 暴露规则覆盖日志和错误响应
  • 加密规则覆盖实体/模型定义
  • 访问控制规则覆盖所有新端点
  • 为严重发现启用请求更改
  • 规则设置在组织级别以保持一致性
  • 测试 PR 验证规则正确触发
有关配置规则的更多信息,请参阅 Kody 规则