Skip to main content
Mit der Harness-Code-Integration können Sie in Harness Code gehostete Repositorys scannen, jeden Pull Request automatisch auf Schwachstellen prüfen und direkt in Corgea Pull Requests mit Code-Fixes erstellen.
Corgea integriert sich in Harness Code, das Git-basierte SCM der Harness-Plattform. Die Integration benötigt keine Harness-CI/CD-Pipelines und arbeitet unabhängig davon.
1

Harness-Profil öffnen

Melden Sie sich bei Harness an, klicken Sie unten links in der Navigationsleiste auf Ihren Benutzernamen und wählen Sie Profile Overview.
Harness-Profil öffnen
2

Einen neuen API-Schlüssel erstellen

Scrollen Sie in Ihrem Profil zum Abschnitt My API Keys und klicken Sie auf + API Key.
Einen neuen Harness-API-Schlüssel erstellen
Für Produktionsumgebungen empfehlen wir ein eigenes Service Account in Harness (Account Settings → Access Control → Service Accounts). Generieren Sie den API-Schlüssel unter diesem Konto. So bleiben Corgeas Aktionen eindeutig zuordenbar und Sie können Zugangsdaten rotieren, ohne einzelne Benutzer zu beeinträchtigen.
3

API-Schlüssel benennen

Geben Sie dem Schlüssel einen aussagekräftigen Namen wie corgea-integration und klicken Sie auf Save.
Den Harness-API-Schlüssel benennen
4

Ein Token zum API-Schlüssel hinzufügen

Der API-Schlüssel selbst authentifiziert keine Requests. Sie müssen darunter ein Token generieren. Klappen Sie den soeben erstellten API-Schlüssel auf und klicken Sie auf + Token.
Einen Token zum Harness-API-Schlüssel hinzufügen
5

Den Token generieren

Geben Sie einen Namen (beispielsweise corgea-token) und ein Ablaufdatum an und klicken Sie auf Generate Token.
Harness zeigt den Token-Wert nur einmal an. Stellen Sie sicher, dass Sie ihn kopieren, bevor Sie den Dialog schließen – Sie können ihn später nicht mehr abrufen.
Den Harness-Token generieren
6

Den Token kopieren

Kopieren Sie das generierte Token in die Zwischenablage und schließen Sie den Dialog. Harness-Tokens haben das Format pat.<accountId>.<tokenId>.<secret>. Corgea leitet die Konto-ID automatisch aus dem Token ab; Sie müssen sie nicht separat angeben.
Den generierten Harness-Token kopieren
7

Die Corgea-Integrationsseite öffnen

Melden Sie sich bei Corgea unter corgea.app an (bei selbst gehosteten Deployments unter {your-instance}.corgea.app) und öffnen Sie über die Seitenleiste Integrations. Klicken Sie im Bereich Code Repository Integrations neben Harness auf +.
Die Corgea-Integrationsseite öffnen
8

Die Integration hinzufügen

Fügen Sie das aus Harness kopierte Token in das Feld API Token ein.Standardmäßig erkennt Corgea Repositorys in allen Harness-Organisationen, die für das Token sichtbar sind. Um die durchsuchten Organisationen einzuschränken, geben Sie im Feld Org allowlist eine kommagetrennte Liste von Organisations-IDs ein, beispielsweise default,my-other-org. Lassen Sie das Feld leer, um alle Organisationen zuzulassen.
Harness-Integration in Corgea hinzufügen
9

Optionale Einstellungen

Klappen Sie Optional settings auf, um Standardwerte anzupassen:
  • Name – eine aussagekräftige Bezeichnung für die Integration, insbesondere bei mehreren Harness-Konten.
  • Base URL – standardmäßig https://app.harness.io für Harness SaaS. Ändern Sie den Wert bei einer selbst gehosteten Harness-Installation.
  • Gateway prefix – standardmäßig /gateway, das SaaS-Präfix. Einige selbst gehostete Deployments verwenden dieses Präfix nicht; leeren Sie in diesem Fall das Feld.
Klicken Sie anschließend auf Connect.
Optionale Harness-Integrations-Einstellungen
Corgea validiert das Token sofort. Bei Erfolg zeigt die Integrationskarte den Namen Ihres Harness-Kontos an. Anschließend können Sie auf der Seite Projects Repositorys verknüpfen. Harness-Repositorys erscheinen mit dem Symbol H und einer Bezeichnung im Format <org>/<project>/<repo>.

So funktioniert es

  • Repository-Erkennung – Corgea ruft über die Harness Code API alle Repositorys in den Organisationen und Projekten ab, auf die das Token zugreifen kann. Eine konfigurierte Allowlist schränkt die Auswahl ein. Neue Repositorys erscheinen automatisch; auf der Seite “Projects” können Sie eine Aktualisierung erzwingen.
  • Pull-Request-Scans – Wenn Sie ein Corgea-Projekt mit einem Harness-Repository verknüpfen, registriert Corgea für dieses Repository einen Webhook in Harness Code. Das Öffnen oder erneute Öffnen eines PR sowie Pushes lösen einen inkrementellen Scan aus. Die Ergebnisse werden als Inline-Review-Kommentare im Diff veröffentlicht. Corgea setzt außerdem den Commit-Status corgea-security-scan, den PR-Regeln vor dem Merge voraussetzen können.
  • Fixes als PRs anwenden – Klicken Sie bei einem von Corgea erkannten Issue auf Create Pull Request. Corgea überträgt den Fix in einen neuen Harness-Branch und öffnet einen PR zurück in den Source-Branch des Issues.
  • Corgea Agent – Antworten auf Corgeas PR-Kommentare werden über Corgea Agent verarbeitet, sofern er für Ihr Unternehmen aktiviert ist. Der Agent kann Issues als False Positives markieren, zuweisen oder Rückfragen im Thread des ursprünglichen Review-Kommentars beantworten.

Berechtigungen

Der Benutzer (oder Service-Account), dem der API-Schlüssel gehört, muss mindestens die Rolle Code Repository Viewer für jedes Projekt haben, das Corgea lesen soll. Um PR-Kommentare, Statusprüfungen und PR-Erstellung zu ermöglichen, geben Sie die Rolle Code Repository Admin (oder eine gleichwertige benutzerdefinierte Rolle mit Berechtigungen zum Erstellen/Kommentieren/Status) frei. Siehe die Harness RBAC-Dokumentation für Details.

Unterstützte Harness-Bereitstellungen