为什么合规性需要自动化审查
SOC2、HIPAA 和 GDPR 等合规框架要求围绕数据处理、访问控制和审计日志的特定编码实践。手动审查能发现一些违规,但不一致 — 特别是当审查者不是安全专家时。 此 cookbook 设置在每个 PR 上执行合规要求的规则。步骤 1 — 定义合规记忆
首先教 Kody 高级别的合规原则:步骤 2 — 创建审计追踪规则
审计日志规则
数据保留规则
步骤 3 — 创建数据处理规则
PII 暴露防护
加密要求
步骤 4 — 创建访问控制规则
步骤 5 — 添加 PR 级合规检查
步骤 6 — 配置执行
- 启用请求更改使合规违规阻止合并
- 将所有合规规则设置为严重级别
- 使用规则继承在组织中所有代码库应用合规规则
检查清单
- 合规记忆教授高级别原则
- 审计日志规则覆盖所有数据变更路径
- PII 暴露规则覆盖日志和错误响应
- 加密规则覆盖实体/模型定义
- 访问控制规则覆盖所有新端点
- 为严重发现启用请求更改
- 规则设置在组织级别以保持一致性
- 测试 PR 验证规则正确触发