Was ist MCP?
Das Model Context Protocol ist ein offener Standard, über den KI-Modelle sicher auf externe Datenquellen und Tools zugreifen können. Mit der MCP-Integration von Corgea können KI-Assistenten:- Ergebnisse von Security-Scans abfragen
- Details zu Schwachstellen abrufen
- Security-Issues auflisten und filtern
- Code-Quality-Issues auflisten und filtern
- Auf SCA-, IaC- und Abhängigkeitsdaten zugreifen
- Das Abhängigkeitsinventar als CSV exportieren
- Blocking Rules und Richtlinien überprüfen
Erste Schritte
Installieren Sie Corgea MCP mitcorgea mcp install (CLI 1.13.0 oder neuer). Nach corgea login schreibt die CLI die Server-URL und das Token in die Agentenkonfiguration. Dort finden Sie npx, unterstützte Agenten, --scope, --dir und --set-default. Starten Sie den Agenten nach der Installation neu.
Bevorzugen Sie den Installer gegenüber einer manuellen Bearbeitung. Der Rest dieser Seite beschreibt die Server-URL, verfügbare Tools und die manuelle Client-Konfiguration.
Voraussetzungen
- Ein Corgea-Konto.
corgea loginliefert das Token, das der Installer schreibt. - Ein MCP-kompatibler Client (z. B. Claude Desktop, Cursor, Continue oder ein anderer MCP-Client)
- Nur für die manuelle Einrichtung: ein Corgea-API-Token aus Settings → Automation → API token
Verbindungsdetails
MCP-Server-URL:CORGEA-TOKEN-Header.
Corgea unterstützt zustandslose MCP-Anfragen über POST mit JSON-Antworten. Standalone-Server-Sent-Event-(SSE)-Streams werden nicht unterstützt.
Verfügbare Tools
Der MCP-Server von Corgea stellt KI-Assistenten folgende Tools bereit:get_scan_info
Detaillierte Informationen zu einem bestimmten SAST-Scan abrufen. Parameter:scan_id(string, erforderlich): Eindeutige ID des Scans
get_issue_info
Detaillierte Informationen zu einem bestimmten Security-Issue abrufen. Parameter:issue_id(string, erforderlich): Eindeutige ID des Issuesinclude_reachability(boolean, optional): Details zur Erreichbarkeit von Endpunkten für das Issue einschließen
get_sca_issue_info
Detaillierte Informationen zu einem bestimmten SCA-Issue (Software Composition Analysis) abrufen. Parameter:issue_id(string, erforderlich): Eindeutige ID des SCA-Issues
list_security_issues
Security-Issues mit optionalen Filtern auflisten. Parameter:scan_id(string, optional): Issues nach Scan-ID filternproject(string, optional): Issues nach Projektname filternrepo(string, optional): Issues nach Repository-URL filterninclude_reachability(boolean, optional): Zusammenfassung der Erreichbarkeit von Endpunkten für jedes Issue einschließen
list_code_quality_issues
Code-Quality-Findings getrennt von Security-Issues und mit optionaler Filterung auflisten. Parameter:scan_id(string, optional): Issues nach Scan-ID filternproject(string, optional): Issues nach Projektname filternrepo(string, optional): Issues nach Repository-URL filternfilters(object, optional): Nachurgency,status,language,file_path,classification,sla_status,branch,show_false_positivesodersort_byfilternpage(integer, optional): Seitennummerpage_size(integer, optional): Anzahl der Ergebnisse pro Seite, maximal 50
classification enthält das Code-Quality-Label, beispielsweise Maintainability, und keine CWE. False Positives sind standardmäßig ausgeschlossen.
Rückgabe:
Nur Code-Quality-Issues, die dem angegebenen Scope und den Filtern entsprechen.
list_sca_security_issues
SCA-Security-Issues (Software Composition Analysis) mit optionaler Filterung auflisten. Parameter:scan_id(string, optional): Issues nach Scan-ID filternproject(string, optional): Issues nach Projektname filternrepo(string, optional): Issues nach Repository-URL filternfilters(object, optional): Nach Feldern wieseverity,package,ecosystem,cve,path,has_fix,branch,reachabilityodersort_byfilterninclude_reachability(boolean, optional): Status und Beschreibung der Erreichbarkeit der Abhängigkeit für jedes SCA-Issue einschließen
reachability sind not_direct_dependency, pending, vulnerable_usage_reachable, vulnerable_usage_unreachable und dead_dependency.
Rückgabe:
Liste der SCA-Issues einschließlich verwundbarer Abhängigkeiten, CVEs und Versionsinformationen.
Beispiel:
list_iac_security_issues
IaC-Security-Issues (Infrastructure as Code) mit optionaler Filterung auflisten. Parameter:scan_id(string, optional): Issues nach Scan-ID filternproject(string, optional): Issues nach Projektname filternrepo(string, optional): Issues nach Repository-URL filternfilters(object, optional): Nachseverity,provider,service,iac_type,rule_id,avd_id,path,search,sort_byoderbranchfilternpage(integer, optional): Seitennummerpage_size(integer, optional): Anzahl der Ergebnisse pro Seite, maximal 50
list_dependencies
Während eines Scans erkannte Softwareabhängigkeiten mit optionaler Filterung auflisten. Parameter:scan_id(string, optional): Abhängigkeiten nach Scan-ID filternproject(string, optional): Abhängigkeiten nach Projektname filternrepo(string, optional): Abhängigkeiten nach Repository-URL filternfilters(object, optional): Nachname,version,type,path,purl,license,dep_type,search,sort_byoderbranchfilternpage(integer, optional): Seitennummerpage_size(integer, optional): Anzahl der Ergebnisse pro Seite, maximal 50
export_dependencies_csv
Einen Link zum Herunterladen der Abhängigkeitsbefunde eines Projekts als CSV-Datei erzeugen. Parameter:project(string, erforderlich): Projektname oder -IDscan_id(string, optional): Einen bestimmten Scan exportieren; standardmäßig der letzte Scanbranch(string, optional): Abhängigkeiten nach Branch-Namen filternecosystem(string, optional): Nach Ökosystem filtern, etwapypi,npmodermavenseverity(string, optional): Nach Schweregrad filtern –critical,high,mediumoderlowreachability(string, optional): Nach Erreichbarkeit filtern –reachable,unreachable,unusedoderanalyzingdependency_type(string, optional): Nach Abhängigkeitsbeziehung filtern –direct,transitive,devoderoptionalsearch(string, optional): Nach Paketnamen filtern
download_url, die Sie an die Nutzerin oder den Nutzer weitergeben, nicht die CSV-Zeilen selbst. Verwenden Sie list_dependencies, wenn der Assistent die Daten selbst auswerten soll. Der Link liefert denselben Export wie das Download-Symbol auf der Registerkarte Dependencies, erfordert also die Berechtigung View SCA Issue und erzeugt die in Issue Export beschriebenen Spalten.
Beispiel:
list_scans
Alle SAST-Scans mit optionaler Filterung auflisten. Parameter:project(string, optional): Scans nach Projektname filternrepo(string, optional): Scans nach Teilstring der Repository-URL filternbranch(string, optional): Scans nach exaktem Branch-Namen filternpull_request_id(string, optional): Scans nach exakter Pull-Request- oder Merge-Request-ID filternsha(string, optional): Scans nach exaktem Commit-SHA filternmetadata_key(string, optional): Scans filtern, die diesen Metadatenschlüssel enthalten; kombinieren Sie ihn mitmetadata_value, um einen exakten Schlüssel und Wert abzugleichenmetadata_value(string, optional): Exakten Wert fürmetadata_keyabgleichen oder allein verwendet in den Scan-Metadaten suchen
get_blocking_rules
Ruft alle für Ihre Organisation konfigurierten Blocking Rules ab. Parameter: Keine Rückgabe: Liste der Blocking Rules, die Deployments anhand von Sicherheitsrichtlinien verhindern. Beispiel:Einrichten von MCP-Clients
Nutzen Sie die folgenden Abschnitte nur, wenn Sie die Konfiguration eines Agenten lieber von Hand bearbeiten. Für die meisten Agenten schreibtcorgea mcp install dieselbe Konfiguration für Sie.
Claude Desktop
Corgea zur Konfiguration von Claude Desktop hinzufügen:- Öffnen Sie die Einstellungen von Claude Desktop
- Wechseln Sie zum Bereich “Developer”
- Bearbeiten Sie Ihre MCP-Konfigurationsdatei
- Fügen Sie den Corgea-MCP-Server hinzu:
Claude Desktop ersetzt in dieser Datei keine Variablen.
${CORGEA_TOKEN} wird von mcp-remote aufgelöst, das den Wert aus der Umgebung liest, die der env-Block bereitstellt – das Token muss also dort stehen. Lassen Sie das Leerzeichen nach CORGEA-TOKEN: weg: Claude Desktop unter Windows maskiert Leerzeichen in args nicht, sodass der Header verstümmelt ankommt.- Starten Sie Claude Desktop neu, damit die Änderungen wirksam werden
Cursor IDE
Corgea zur MCP-Konfiguration von Cursor hinzufügen:- Öffnen Sie die Cursor Settings (Cmd/Ctrl + Shift + J)
- Wechseln Sie zu “Cursor Settings” → “Models” → “MCP”
-
Alternativ bearbeiten Sie direkt die MCP-Konfigurationsdatei unter:
- macOS/Linux:
~/.cursor/mcp.json - Windows:
%APPDATA%\Cursor\User\mcp.json
- macOS/Linux:
- Fügen Sie den Corgea-MCP-Server hinzu:
Cursor löst
${env:NAME} selbst auf, das Token kann also in Ihrer Umgebung statt in der Datei liegen. Diese Schreibweise gehört Cursor: In Claude Desktop wird ${env:CORGEA_TOKEN} zu nichts aufgelöst und der Header geht leer hinaus. Lassen Sie auch hier das Leerzeichen nach CORGEA-TOKEN: weg.Cursor liest die Variable aus seiner eigenen Prozessumgebung.
export CORGEA_TOKEN=... in einem Terminal wirkt nur in dieser Shell und deren Kindprozessen; ein über Dock, Startmenü oder Desktop-Eintrag gestartetes Cursor sieht sie nie, und der Header geht leer hinaus. Setzen Sie sie dort, wo die Desktop-Sitzung sie findet, und starten Sie Cursor anschließend neu:- macOS:
launchctl setenv CORGEA_TOKEN <Wert>– gilt bis zum nächsten Neustart. - Windows:
setx CORGEA_TOKEN <Wert>– bleibt für Ihr Benutzerkonto erhalten. - Linux:
CORGEA_TOKEN=<Wert>in~/.config/environment.d/corgea.confeintragen und neu anmelden.
CORGEA-TOKEN-Header und ein 401 sind das Symptom.mcp-remote-Konfiguration. Ein 406 oder Not Acceptable beim Verbinden bedeutet, dass der Client den SSE-Stream öffnen will.
Continue-IDE-Erweiterung
Continue liest eigenständige MCP-Blockdateien aus.continue/mcpServers/, nicht einen contextProviders-Eintrag in config.json. Fügen Sie Corgea als ~/.continue/mcpServers/corgea.yaml (Benutzerbereich) oder als .continue/mcpServers/corgea.yaml im Workspace (Projektbereich) hinzu:
Das Konfigurationsschema von Continue verwirft unbekannte Schlüssel. HTTP-Header gehören unter
requestOptions — eine headers-Map auf oberster Ebene wird stillschweigend verworfen.Anwendungsfälle
Security-orientiertes Code-Review
Verbinden Sie Ihren KI-Assistenten mit Corgea und stellen Sie beispielsweise folgende Fragen:- “Welche kritischen Security-Issues enthält mein letzter Scan?”
- “Zeigen Sie mir alle SQL-Injection-Schwachstellen im Authentifizierungsmodul”
- “Gibt es SCA-Issues mit hohem Schweregrad in meinen Abhängigkeiten?”
Schwachstellenanalyse
Nutzen Sie KI, um Schwachstellen zu analysieren und zu priorisieren:- “Erklären Sie das Security-Issue issue-456 und schlagen Sie eine Behebung vor”
- “Welche Schwachstellen sollte ich zuerst beheben, basierend auf Schweregrad und Ausnutzbarkeit?”
- “Welche Blocking Rules würden dieses Deployment verhindern?”
Automatisierte Planung der Behebung
Nutzen Sie KI, um Security-Fixes zu planen:- “Erstellen Sie einen Behebungsplan für alle Issues mit hohem Schweregrad in scan-123”
- “Welche Abhängigkeiten müssen aktualisiert werden, um SCA-Issues zu beheben?”
- “Erstellen Sie einen nach Datei gruppierten Bericht über alle offenen Security-Issues”
Best Practices
API-Token schützen
API-Token schützen
- Committen Sie Ihr API-Token niemals in die Versionsverwaltung
- Rotieren Sie Tokens regelmäßig
- Verwenden Sie Umgebungsvariablen oder sichere Secret-Manager
- Widerrufen Sie kompromittierte Tokens sofort
Effektiv filtern
Effektiv filtern
- Verwenden Sie Projekt-, Repo-, Branch- und Pull Request-Filter, um Ergebnisse einzugrenzen
- Beginnen Sie beim Debugging mit einem bestimmten Scan
- Filtern Sie zur Priorisierung nach Schweregrad
Performance optimieren
Performance optimieren
- Fordern Sie nur die Daten an, die Sie benötigen
- Verwenden Sie nach Möglichkeit konkrete Issue- oder Scan-IDs
- Cachen Sie Ergebnisse, sofern sinnvoll
- Beachten Sie die Rate Limits
Authentifizierung
Alle MCP-Tool-Aufrufe erfordern ein gültiges Corgea-API-Token, das imCORGEA-TOKEN-Header übergeben wird.
So erhalten Sie Ihr Token:
- Melden Sie sich bei Ihrem Corgea-Konto an
- Öffnen Sie Settings → Automation → API token
- Erstellen Sie ein neues API-Token
- Kopieren Sie das Token und fügen Sie es in Ihre MCP-Clientkonfiguration ein
Antwortformat
Alle MCP-Tool-Antworten folgen dem Standard-Corgea-API-Antwortformat: Erfolgsantwort:Rate Limits
Für MCP-Requests gelten dieselben Rate Limits wie für reguläre API-Requests:- 100 Anfragen pro Minute pro Token
- 1000 Anfragen pro Stunde pro Token
429 Too Many Requests.
Fehlerbehebung
Verbindungsprobleme
Problem: Keine Verbindung zum MCP-Server möglich Lösungen:- Überprüfen Sie, ob Ihr API-Token über den
/verify-Endpunkt gültig ist - Überprüfen Sie, dass der
CORGEA-TOKEN-Header korrekt konfiguriert ist - Stellen Sie sicher, dass Ihr Netzwerk HTTPS-Verbindungen zu corgea.app zulässt
Authentifizierungsfehler
Problem: Responses mit401 Unauthorized
Lösungen:
- Prüfen Sie, ob Ihr API-Token abgelaufen ist
- Prüfen Sie, ob das Token im
CORGEA-TOKEN-Header statt im Authorization-Header übergeben wird - Stellen Sie sicher, dass Ihr Token die erforderlichen Berechtigungen hat
Leere Ergebnisse
Problem: Abfragen liefern keine Daten Lösungen:- Überprüfen Sie, dass Daten in Ihrem Corgea-Konto vorhanden sind
- Prüfen Sie, ob die Filterparameter (scan_id, project, repo, branch, pull_request_id) korrekt sind
- Stellen Sie sicher, dass Sie die richtige Umgebung abfragen (Multi-Tenant oder Single-Tenant)
Support
API-Dokumentation
Weitere Informationen zur Corgea API
Treten Sie unserer Community bei
Hilfe von der Corgea-Community
Authentifizierungsleitfaden
Weitere Informationen zur API-Authentifizierung
MCP-Spezifikation
Offizielle MCP-Dokumentation lesen
Nächste Schritte
- Installieren Sie Corgea MCP mit
corgea mcp install - Starten Sie den Agenten neu, damit er den neuen Server lädt
- Testen Sie die Verbindung, indem Sie Ihren KI-Assistenten nach Ihren Scans fragen
- Erkunden Sie Anwendungsfälle wie Sicherheitsanalyse und Behebung von Schwachstellen
