Skip to main content

Übersicht

Corgea Agent ist ein KI-gestützter Assistent, mit dem Sie Schwachstellen in Ihrer Codebasis verwalten können. Er bietet zwei zentrale Interaktionsmöglichkeiten:
  1. Web-Chat-Oberfläche – Ein interaktiver Chat zum Untersuchen von Sicherheitsproblemen, Scans und Schwachstellendaten
  2. Pull-Request-Kommentare – Automatisierte Antworten auf Befehle in PR-Kommentaren bei GitHub, GitLab, Azure DevOps und Bitbucket

Erste Schritte

Voraussetzungen

Bevor Sie Corgea Agent aktivieren, müssen folgende Voraussetzungen erfüllt sein:
  • Aktives Corgea-Konto mit einem entsprechenden Tarif
  • Mindestens eine konfigurierte Integration (GitHub, GitLab, Azure DevOps oder Bitbucket)
  • Webhook-Ereignisse korrekt für Ihr Repository konfiguriert

Erste Einrichtung

1

Corgea-Agent aktivieren

Öffnen Sie in Ihrem Corgea-Dashboard Einstellungen > Agent-Einstellungen und aktivieren Sie die Option “Corgea-Agent aktivieren”. Anschließend überwacht der Agent PR-Kommentare und steht im Chat zur Verfügung.Agenteneinstellungen im Corgea-Dashboard
2

Berechtigungen überprüfen

Stellen Sie sicher, dass Ihre Corgea-Integration über die erforderlichen Berechtigungen verfügt:
  • Pull-Request-Kommentare lesen
  • Pull Requests kommentieren
  • Auf Repository-Inhalte zugreifen
Überprüfen Sie Ihre Integrationseinstellungen, um sicherzustellen, dass Webhooks aktiv sind.
3

Verbindung testen

  • Erstellen Sie einen Test-PR mit einem Sicherheitsproblem
  • Antworten Sie bei einer beliebigen Schwachstelle im PR mit hello, um die Reaktion des Agenten zu prüfen
  • Öffnen Sie den Web-Chat und stellen Sie eine Frage zu Ihren Scans

Web-Chat-Oberfläche

Zugriff auf den Chat

Öffnen Sie im Corgea-Dashboard den Bereich Chat, um den interaktiven KI-Assistenten zu verwenden. Corgea-Agent Web-Chat-Schnittstelle

Was Sie tun können

Corgea Agent kennt den Sicherheitsstatus Ihrer Systeme im Detail und unterstützt Sie bei folgenden Aufgaben:

Sicherheitsprobleme untersuchen

Detaillierte Informationen zu spezifischen Schwachstellen erhalten, Schweregrade verstehen und Vorschläge zur Behebung prüfen

Scans analysieren

Scan-Ergebnisse und Zusammenfassungen prüfen, Scans im Zeitverlauf vergleichen und die Scan-Abdeckung verstehen

Schwachstellendaten abfragen

Probleme nach Schweregrad, Projekt oder Typ auflisten und Blocking Rules sowie Richtlinienverstöße prüfen

Beispielabfragen

Example Chat Queries
Beispiel für eine Chat-Sitzung mit dem Corgea-Agent
Formulieren Sie Ihre Abfragen möglichst konkret. Geben Sie Issue-IDs, Scan-IDs oder Projektnamen direkt an, um präzisere Antworten zu erhalten.

Interaktionen in Pull Requests

So funktioniert es

Wenn Corgea Sicherheitsprobleme in einem Pull Request erkennt, führt der Agent automatisch folgende Aktionen aus:
  1. Veröffentlicht Kommentare zu den Schwachstellen
  2. Überwacht den PR auf Entwicklerantworten
  3. Leitet aus den Kommentaren die Absicht der Entwickler ab
  4. Führt anhand der Befehle automatisierte Aktionen aus
Corgea-Agent auf GitHub Pull Request

Auslösen des Agenten

Der Agent reagiert auf Kommentare, die:
  • @Corgea ausdrücklich erwähnen
  • Direkt auf Corgeas Problemkommentar antworten
  • Erkennbare Aktionsbefehle enthalten
  • Auf Sicherheitsbefunde abzielen
Sie müssen @Corgea nicht verwenden, da der Agent auch auf Antworten zu seinen eigenen Kommentaren reagiert.

Unterstützte Aktionen

Kennzeichnen Sie einen gemeldeten Befund als tatsächlichen Fehlalarm.Beispielkommentare:
Was passiert:
  • Problem wird als “False Positive” markiert
  • Der Befund blockiert den Pull Request nicht mehr
  • Feedback wird zur Analyse erfasst
Eine echte Schwachstelle anerkennen, aber das Risiko ohne sofortige Behebung akzeptieren.Beispielkommentare:
Was passiert:
  • Status des Problems ändert sich zu “Akzeptiertes Risiko”
  • Problem blockiert PR nicht mehr
  • Die Risikoakzeptanz wird protokolliert
Bestätigen, dass eine Schwachstelle behoben wurde.Beispielkommentare:
Was passiert:
  • Status des Problems ändert sich zu “Behoben”
  • Problem erscheint nicht mehr in den aktiven Befunden
  • Die Bestätigung der Behebung wird protokolliert
Ein Problem als Duplikat eines bestehenden Befunds kennzeichnen.Beispielkommentare:
Was passiert:
  • Problem wird als Duplikat markiert
  • Wird mit dem ursprünglichen Issue verknüpft (falls angegeben)
  • Wird nicht mehr als aktiver Befund gezählt
Geben Sie an, dass die Behebung des Issues bereits läuft.Beispielkommentare:
Was passiert:
  • Der Status des Problems ändert sich zu “Behebung in Bearbeitung”
  • Wird als aktiv in Bearbeitung geführt
  • Das Team kann den Fortschritt überwachen
Bitten Sie Corgea um zusätzliche Details zu einer Schwachstelle.Beispielkommentare:
Was passiert:
  • Der Agent gibt eine detaillierte Erklärung
  • Enthält Kontext zur Schwachstelle und Hinweise zur Behebung
  • Kann verwandte Ressourcen vorschlagen

Beispiele für Interaktionen in Kommentaren

Szenario: Ein Entwickler hält den Befund für einen False Positive
PR Comment
Antwort des Agenten:

Feedback-Verlauf

Im Abschnitt Feedback-Verlauf sehen Sie alle Interaktionen über PR-Kommentare:
  • Alle über PR-Kommentare ausgeführten Aktionen anzeigen
  • Einen Eintrag öffnen und ursprünglichen Kommentar, KI-Begründung und Agentenantwort gemeinsam anzeigen
  • Nach Aktionstyp, Benutzer oder Zeitraum filtern
  • Nachverfolgen, wie Ihr Team mit Sicherheitsbefunden umgeht
Dashboard für den Feedback-Verlauf Verfügbare Filter:
  • Aktionstyp (False Positive, akzeptiertes Risiko, behoben usw.)
  • Benutzer von GitHub, GitLab oder Azure DevOps
  • Zeitraum

Unterstützte Plattformen

Corgea Agent funktioniert nahtlos auf mehreren Entwicklungsplattformen:
  • Pull-Request-Kommentare
  • Issue-Kommentare
  • Review-Threads
Erfordert: GitHub-App-Installation mit den entsprechenden Berechtigungen

Fehlerbehebung

Überprüfung:
  • Ist der Agent in Einstellungen > Agent-Einstellungen aktiviert?
  • Sind Webhooks für Ihr Repository korrekt konfiguriert?
  • Haben Sie @Corgea erwähnt oder auf einen Agentenkommentar geantwortet?
  • Ist Ihre Integration aktiv und ordnungsgemäß authentifiziert?
Lösung:
  • Überprüfen Sie die Webhook-Zustellung in den Webhook-Einstellungen Ihrer Plattform
  • Überprüfen Sie den Integrationsstatus im Corgea-Dashboard
  • Erneut authentifizieren, falls erforderlich
Überprüfung:
  • Gibt Ihr Kommentar klar die beabsichtigte Aktion an?
  • Kommentieren Sie das richtige Issue?
  • Haben Sie die Berechtigung, Issues zu ändern?
Lösung:
  • Verwenden Sie eindeutige Befehle wie “@Corgea false positive”
  • Prüfen Sie im Feedback-Verlauf, wie Ihr Kommentar interpretiert wurde
Überprüfung:
  • Browser-Konsole auf JavaScript-Fehler
  • Netzwerkverbindung
  • Kontoberechtigungen
Lösung:
  • Seite aktualisieren
  • Browser-Cache leeren
  • Support kontaktieren, falls das Problem weiterhin besteht

Best Practices

Eine Aktion pro Kommentar: Beschränken Sie jeden Kommentar auf eine einzelne Aktion
Kontext bereitstellen: Fügen Sie Begründungen hinzu, um dem Team zu helfen, Ihre Entscheidung zu verstehen
Feedback-Verlauf prüfen: Kontrollieren Sie regelmäßig, wie Ihre Anweisungen interpretiert werden

Datenschutz & Sicherheit

Alle Chat-Interaktionen sind auf die Daten Ihres Unternehmens beschränkt. Der Agent greift nur auf Informationen zu, für die Ihr Benutzerkonto Berechtigungen hat.
  • Aktionen aus PR-Kommentaren werden protokolliert und sind im Feedback-Verlauf nachvollziehbar
  • Agentenantworten geben niemals sensible Zugangsdaten oder interne Implementierungsdetails preis
  • Daten werden gemäß den Sicherheitsstandards von Corgea verarbeitet

Support

Brauchen Sie Hilfe mit dem Corgea Agent? Kontaktieren Sie uns unter support@corgea.com