Skip to main content

Einrichtung

Derzeit unterstützt Corgea GitHub-Repositories über die Corgea GitHub App. Diese Seite führt Sie durch die Einrichtung der GitHub App, damit Corgea Pull Requests scannen und Pull Requests mit Fixes erstellen kann. Sie können die GitHub App über die Seite Integrations oder direkt aus einem Issue installieren:
1

Corgea GitHub App installieren

Klicken Sie auf der Integrationsseite neben dem GitHub-Logo auf “Install”.
2

Einrichtung in GitHub fortsetzen

Wählen Sie das GitHub-Konto oder die Organisation aus, auf die Corgea zugreifen soll, und stellen Sie sicher, dass sie mit dem zuvor eingegebenen Wert übereinstimmt. GitHub fordert Sie auf, die Berechtigungen zu akzeptieren und die zugänglichen Repositorys auszuwählen. Corgea kann nur für freigegebene Repositorys Pull Requests erstellen.

Verwendung von Corgea mit GitHub

Corgea ist jetzt mit GitHub verbunden. Die GitHub App scannt jeden PR auf Schwachstellen und stellt Fix-Vorschläge bereit. Außerdem können Sie aus Corgea heraus PRs mit Fixes erstellen. Wenn GitHub Team Sync aktiviert ist, hält Corgea die Mitgliedschaft bereits verknüpfter GitHub-Teams aktuell. Nutzen Sie Sync membership auf der Seite Content Access, um Mitglieder zu aktualisieren, ohne Projektverknüpfungen erneut zu importieren. Siehe GitHub Team Sync.

PRs scannen

Corgea scannt jeden Pull Request auf potenzielle Schwachstellen und schlägt konkrete Fixes vor. Pull Requests im Entwurfsstatus werden erst gescannt, wenn Sie sie als bereit zur Überprüfung markieren. Pull Requests, die keine Entwürfe sind, scannt Corgea beim Öffnen und bei neuen Pushes. PR-Kommentare werden nur an Zeilen im PR-Diff platziert. Bei mehrzeiligen Issues verankert Corgea den Kommentar an der ersten geänderten Zeile im betroffenen Codebereich. Wenn ein neuer Push einen weiteren Scan für denselben Pull Request startet, stoppt Corgea den älteren Scan, falls dieser noch läuft. Tritt beim Stoppen ein Fehler auf, bleibt der ältere Scan abgebrochen und wird nicht als fehlgeschlagen gemeldet.

Erstellen von PRs aus Corgea

Auf jeder Issue-Seite in Corgea können Sie einen PR erstellen, der das Issue behebt.
Klicken Sie auf “Create Pull Request” (Branch-Symbol). Der erstellte Pull Request wird in einem neuen Tab geöffnet. Möglicherweise müssen Sie Ihren Popup-Blocker deaktivieren.

GitHub-Berechtigungen

Wenn Sie die Corgea GitHub-App installieren, werden Sie aufgefordert, die folgenden Berechtigungen zu erteilen:

Lesezugriff auf Metadaten und Repository-Hooks

  • Metadaten: Greifen Sie auf grundlegende Repository-Informationen zu, um Repositories zu identifizieren und zu verfolgen
  • Repository-Hooks: Empfangen Sie Pull Request- und Push-Ereignisse, um Sicherheitsscans automatisch auszulösen

Lese- und Schreibzugriff auf Checks, Code, Issues und Pull Requests

  • Checks: Check Runs für Pull Requests erstellen und aktualisieren, um Sicherheitsbefunde zu melden und Blocking Rules für Merges durchzusetzen
  • Code: Repository-Quellcode für Sicherheitsanalysen lesen und beim Erstellen von Fix-Pull-Requests Commits schreiben
  • Issues: Lesen Sie Issue-Metadaten, um Kontext für Sicherheitsbefunde bereitzustellen
  • Pull Requests: Lesen Sie Pull Request-Metadaten und erstellen oder aktualisieren Sie Pull Requests, die von Corgea generierte Sicherheitsfixes enthalten

Benutzerberechtigungen

Lesender Zugriff auf E-Mail-Adressen

Wird verwendet, um Ihr GitHub-Konto mit Ihrem Corgea-Konto für Authentifizierung und Benachrichtigungen zu verknüpfen

Fehlerbehebung

GitHub-Ratenlimits können Aktualisierungen von Checks und PR-Kommentare verzögern, selbst wenn ein Scan bereits abgeschlossen ist. Corgea wartet, bis das Ratenlimit zurückgesetzt wird, und versucht dann betroffene Check-Aktualisierungen und Kommentare erneut, die GitHub vor der Veröffentlichung abgelehnt hat.
Sie haben möglicherweise nicht die vollständigen Berechtigungen in GitHub, um eine GitHub-App selbst zu installieren. In diesem Fall erhält ein Administrator oder Owner der GitHub-Organisation Ihre Anfrage als Benachrichtigung. Bis zur Genehmigung wird die Installation als ausstehend angezeigt. Sobald der Owner oder Administrator die Anfrage akzeptiert, erhält Corgea einen Webhook und aktualisiert Ihr Konto.
Möglicherweise haben Sie den falschen Base-Branch für den Merge ausgewählt. Schließen Sie den vorhandenen Pull Request und löschen Sie den in GitHub erstellten Branch. Derzeit müssen Sie den Corgea-Support bitten, das Issue und den Fix zurückzusetzen. Künftig wird dies direkt über die Corgea-Oberfläche möglich sein.
Diese Funktion ist für eine künftige Version geplant.