不写Pull Request,照样通过SOC 2审计
"That's not SoC 2 compliant"

当外界质疑我们直接推送到main分支不符合SOC 2合规要求时,我们直接询问了审计方。真相是:SOC 2从未强制要求Pull Request,它真正关注的是你是否思考并管理了风险。在Amp,我们放弃了传统的代码审查流程,转而采用受限推送权限、强制签名提交、全自动化CI流水线以及完整的审计追踪。这套量身定制的控制系统,既保留了小团队的高信任优势,又满足了审计标准。对于大公司而言,盲目套用统一流程往往效率低下,关键在于识别具体系统的风险,并找到最合适的管理方式,而非死守Pull Request这一种形式。
SOC 2并不要求你必须使用Pull Request,它要求的是你必须认真思考你的风险。