Übersicht
Corgea Agent ist ein KI-gestützter Assistent, mit dem Sie Schwachstellen in Ihrer Codebasis verwalten können. Er bietet zwei zentrale Interaktionsmöglichkeiten:- Web-Chat-Oberfläche – Ein interaktiver Chat zum Untersuchen von Sicherheitsproblemen, Scans und Schwachstellendaten
- Pull-Request-Kommentare – Automatisierte Antworten auf Befehle in PR-Kommentaren bei GitHub, GitLab, Azure DevOps und Bitbucket
Erste Schritte
Voraussetzungen
Bevor Sie Corgea Agent aktivieren, müssen folgende Voraussetzungen erfüllt sein:- Aktives Corgea-Konto mit einem entsprechenden Tarif
- Mindestens eine konfigurierte Integration (GitHub, GitLab, Azure DevOps oder Bitbucket)
- Webhook-Ereignisse korrekt für Ihr Repository konfiguriert
Erste Einrichtung
1
Corgea-Agent aktivieren
Öffnen Sie in Ihrem Corgea-Dashboard Einstellungen > Agent-Einstellungen und aktivieren Sie die Option “Corgea-Agent aktivieren”. Anschließend überwacht der Agent PR-Kommentare und steht im Chat zur Verfügung.

2
Berechtigungen überprüfen
Stellen Sie sicher, dass Ihre Corgea-Integration über die erforderlichen Berechtigungen verfügt:
- Pull-Request-Kommentare lesen
- Pull Requests kommentieren
- Auf Repository-Inhalte zugreifen
3
Verbindung testen
- Erstellen Sie einen Test-PR mit einem Sicherheitsproblem
- Antworten Sie bei einer beliebigen Schwachstelle im PR mit
hello, um die Reaktion des Agenten zu prüfen - Öffnen Sie den Web-Chat und stellen Sie eine Frage zu Ihren Scans
Web-Chat-Oberfläche
Zugriff auf den Chat
Öffnen Sie im Corgea-Dashboard den Bereich Chat, um den interaktiven KI-Assistenten zu verwenden.
Was Sie tun können
Corgea Agent kennt den Sicherheitsstatus Ihrer Systeme im Detail und unterstützt Sie bei folgenden Aufgaben:Sicherheitsprobleme untersuchen
Detaillierte Informationen zu spezifischen Schwachstellen erhalten, Schweregrade verstehen und Vorschläge zur Behebung prüfen
Scans analysieren
Scan-Ergebnisse und Zusammenfassungen prüfen, Scans im Zeitverlauf vergleichen und die Scan-Abdeckung verstehen
Schwachstellendaten abfragen
Probleme nach Schweregrad, Projekt oder Typ auflisten und Blocking Rules sowie Richtlinienverstöße prüfen
Beispielabfragen
Example Chat Queries

Interaktionen in Pull Requests
So funktioniert es
Wenn Corgea Sicherheitsprobleme in einem Pull Request erkennt, führt der Agent automatisch folgende Aktionen aus:- Veröffentlicht Kommentare zu den Schwachstellen
- Überwacht den PR auf Entwicklerantworten
- Leitet aus den Kommentaren die Absicht der Entwickler ab
- Führt anhand der Befehle automatisierte Aktionen aus

Auslösen des Agenten
Der Agent reagiert auf Kommentare, die:@Corgeaausdrücklich erwähnen- Direkt auf Corgeas Problemkommentar antworten
- Erkennbare Aktionsbefehle enthalten
- Auf Sicherheitsbefunde abzielen
Sie müssen
@Corgea nicht verwenden, da der Agent auch auf Antworten zu seinen eigenen Kommentaren reagiert.Unterstützte Aktionen
Als False Positive markieren
Als False Positive markieren
Kennzeichnen Sie einen gemeldeten Befund als tatsächlichen Fehlalarm.Beispielkommentare:Was passiert:
- Problem wird als “False Positive” markiert
- Der Befund blockiert den Pull Request nicht mehr
- Feedback wird zur Analyse erfasst
Als akzeptiertes Risiko markieren
Als akzeptiertes Risiko markieren
Eine echte Schwachstelle anerkennen, aber das Risiko ohne sofortige Behebung akzeptieren.Beispielkommentare:Was passiert:
- Status des Problems ändert sich zu “Akzeptiertes Risiko”
- Problem blockiert PR nicht mehr
- Die Risikoakzeptanz wird protokolliert
Als behoben markieren
Als behoben markieren
Bestätigen, dass eine Schwachstelle behoben wurde.Beispielkommentare:Was passiert:
- Status des Problems ändert sich zu “Behoben”
- Problem erscheint nicht mehr in den aktiven Befunden
- Die Bestätigung der Behebung wird protokolliert
Als Duplikat markieren
Als Duplikat markieren
Ein Problem als Duplikat eines bestehenden Befunds kennzeichnen.Beispielkommentare:Was passiert:
- Problem wird als Duplikat markiert
- Wird mit dem ursprünglichen Issue verknüpft (falls angegeben)
- Wird nicht mehr als aktiver Befund gezählt
Als in Arbeit markieren
Als in Arbeit markieren
Geben Sie an, dass die Behebung des Issues bereits läuft.Beispielkommentare:Was passiert:
- Der Status des Problems ändert sich zu “Behebung in Bearbeitung”
- Wird als aktiv in Bearbeitung geführt
- Das Team kann den Fortschritt überwachen
Mehr Informationen anfordern
Mehr Informationen anfordern
Bitten Sie Corgea um zusätzliche Details zu einer Schwachstelle.Beispielkommentare:Was passiert:
- Der Agent gibt eine detaillierte Erklärung
- Enthält Kontext zur Schwachstelle und Hinweise zur Behebung
- Kann verwandte Ressourcen vorschlagen
Beispiele für Interaktionen in Kommentaren
- False Positive
- Akzeptiertes Risiko
- Kontext anfordern
Szenario: Ein Entwickler hält den Befund für einen False PositiveAntwort des Agenten:
PR Comment
Feedback-Verlauf
Im Abschnitt Feedback-Verlauf sehen Sie alle Interaktionen über PR-Kommentare:- Alle über PR-Kommentare ausgeführten Aktionen anzeigen
- Einen Eintrag öffnen und ursprünglichen Kommentar, KI-Begründung und Agentenantwort gemeinsam anzeigen
- Nach Aktionstyp, Benutzer oder Zeitraum filtern
- Nachverfolgen, wie Ihr Team mit Sicherheitsbefunden umgeht

- Aktionstyp (False Positive, akzeptiertes Risiko, behoben usw.)
- Benutzer von GitHub, GitLab oder Azure DevOps
- Zeitraum
Unterstützte Plattformen
Corgea Agent funktioniert nahtlos auf mehreren Entwicklungsplattformen:- GitHub
- GitLab
- Azure DevOps
- Bitbucket
- Pull-Request-Kommentare
- Issue-Kommentare
- Review-Threads
Erfordert: GitHub-App-Installation mit den entsprechenden Berechtigungen
Fehlerbehebung
Agent reagiert nicht auf PR-Kommentare
Agent reagiert nicht auf PR-Kommentare
Überprüfung:
- Ist der Agent in Einstellungen > Agent-Einstellungen aktiviert?
- Sind Webhooks für Ihr Repository korrekt konfiguriert?
- Haben Sie
@Corgeaerwähnt oder auf einen Agentenkommentar geantwortet? - Ist Ihre Integration aktiv und ordnungsgemäß authentifiziert?
- Überprüfen Sie die Webhook-Zustellung in den Webhook-Einstellungen Ihrer Plattform
- Überprüfen Sie den Integrationsstatus im Corgea-Dashboard
- Erneut authentifizieren, falls erforderlich
Aktion nicht auf das Issue angewendet
Aktion nicht auf das Issue angewendet
Überprüfung:
- Gibt Ihr Kommentar klar die beabsichtigte Aktion an?
- Kommentieren Sie das richtige Issue?
- Haben Sie die Berechtigung, Issues zu ändern?
- Verwenden Sie eindeutige Befehle wie “@Corgea false positive”
- Prüfen Sie im Feedback-Verlauf, wie Ihr Kommentar interpretiert wurde
Chat lädt nicht oder reagiert nicht
Chat lädt nicht oder reagiert nicht
Überprüfung:
- Browser-Konsole auf JavaScript-Fehler
- Netzwerkverbindung
- Kontoberechtigungen
- Seite aktualisieren
- Browser-Cache leeren
- Support kontaktieren, falls das Problem weiterhin besteht
Best Practices
- PR-Kommentare
- Web-Chat
Eine Aktion pro Kommentar: Beschränken Sie jeden Kommentar auf eine einzelne Aktion
Kontext bereitstellen: Fügen Sie Begründungen hinzu, um dem Team zu helfen, Ihre Entscheidung zu verstehen
Feedback-Verlauf prüfen: Kontrollieren Sie regelmäßig, wie Ihre Anweisungen interpretiert werden
Datenschutz & Sicherheit
- Aktionen aus PR-Kommentaren werden protokolliert und sind im Feedback-Verlauf nachvollziehbar
- Agentenantworten geben niemals sensible Zugangsdaten oder interne Implementierungsdetails preis
- Daten werden gemäß den Sicherheitsstandards von Corgea verarbeitet
