Was ist MCP?
Das Model Context Protocol ist ein offener Standard, über den KI-Modelle sicher auf externe Datenquellen und Tools zugreifen können. Mit der MCP-Integration von Corgea können KI-Assistenten:- Ergebnisse von Security-Scans abfragen
- Details zu Schwachstellen abrufen
- Security-Issues auflisten und filtern
- Code-Quality-Issues auflisten und filtern
- Auf SCA-, IaC- und Abhängigkeitsdaten zugreifen
- Blocking Rules und Richtlinien überprüfen
Erste Schritte
Voraussetzungen
- Ein Corgea-API-Token aus Ihren Kontoeinstellungen
- Ein MCP-kompatibler Client (z. B. Claude Desktop, Continue oder ein anderer MCP-Client)
Verbindungsdetails
MCP-Server-URL:CORGEA-TOKEN-Header.
Corgea unterstützt zustandslose MCP-Anfragen über POST mit JSON-Antworten. Standalone-Server-Sent-Event-(SSE)-Streams werden nicht unterstützt.
Verfügbare Tools
Der MCP-Server von Corgea stellt KI-Assistenten folgende Tools bereit:get_scan_info
Detaillierte Informationen zu einem bestimmten SAST-Scan abrufen. Parameter:scan_id(string, erforderlich): Eindeutige ID des Scans
get_issue_info
Detaillierte Informationen zu einem bestimmten Security-Issue abrufen. Parameter:issue_id(string, erforderlich): Eindeutige ID des Issuesinclude_reachability(boolean, optional): Details zur Erreichbarkeit von Endpunkten für das Issue einschließen
get_sca_issue_info
Detaillierte Informationen zu einem bestimmten SCA-Issue (Software Composition Analysis) abrufen. Parameter:issue_id(string, erforderlich): Eindeutige ID des SCA-Issues
list_security_issues
Security-Issues mit optionalen Filtern auflisten. Parameter:scan_id(string, optional): Issues nach Scan-ID filternproject(string, optional): Issues nach Projektname filternrepo(string, optional): Issues nach Repository-URL filterninclude_reachability(boolean, optional): Zusammenfassung der Erreichbarkeit von Endpunkten für jedes Issue einschließen
list_code_quality_issues
Code-Quality-Findings getrennt von Security-Issues und mit optionaler Filterung auflisten. Parameter:scan_id(string, optional): Issues nach Scan-ID filternproject(string, optional): Issues nach Projektname filternrepo(string, optional): Issues nach Repository-URL filternfilters(object, optional): Nachurgency,status,confidence,language,file_path,classification,sla_status,branch,show_false_positivesodersort_byfilternpage(integer, optional): Seitennummerpage_size(integer, optional): Anzahl der Ergebnisse pro Seite, maximal 50
classification enthält das Code-Quality-Label, beispielsweise Maintainability, und keine CWE. False Positives sind standardmäßig ausgeschlossen.
Rückgabe:
Nur Code-Quality-Issues, die dem angegebenen Scope und den Filtern entsprechen.
list_sca_security_issues
SCA-Security-Issues (Software Composition Analysis) mit optionaler Filterung auflisten. Parameter:scan_id(string, optional): Issues nach Scan-ID filternproject(string, optional): Issues nach Projektname filternrepo(string, optional): Issues nach Repository-URL filternfilters(object, optional): Nach Feldern wieseverity,package,ecosystem,cve,path,has_fix,branch,reachabilityodersort_byfilterninclude_reachability(boolean, optional): Status und Beschreibung der Erreichbarkeit der Abhängigkeit für jedes SCA-Issue einschließen
reachability sind not_direct_dependency, pending, vulnerable_usage_reachable, vulnerable_usage_unreachable und dead_dependency.
Rückgabe:
Liste der SCA-Issues einschließlich verwundbarer Abhängigkeiten, CVEs und Versionsinformationen.
Beispiel:
list_iac_security_issues
IaC-Security-Issues (Infrastructure as Code) mit optionaler Filterung auflisten. Parameter:scan_id(string, optional): Issues nach Scan-ID filternproject(string, optional): Issues nach Projektname filternrepo(string, optional): Issues nach Repository-URL filternfilters(object, optional): Nachseverity,provider,service,iac_type,rule_id,avd_id,path,search,sort_byoderbranchfilternpage(integer, optional): Seitennummerpage_size(integer, optional): Anzahl der Ergebnisse pro Seite, maximal 50
list_dependencies
Während eines Scans erkannte Softwareabhängigkeiten mit optionaler Filterung auflisten. Parameter:scan_id(string, optional): Abhängigkeiten nach Scan-ID filternproject(string, optional): Abhängigkeiten nach Projektname filternrepo(string, optional): Abhängigkeiten nach Repository-URL filternfilters(object, optional): Nachname,version,type,path,purl,license,dep_type,search,sort_byoderbranchfilternpage(integer, optional): Seitennummerpage_size(integer, optional): Anzahl der Ergebnisse pro Seite, maximal 50
list_scans
Alle SAST-Scans mit optionaler Filterung auflisten. Parameter:project(string, optional): Scans nach Projektname filternrepo(string, optional): Scans nach Teilstring der Repository-URL filternbranch(string, optional): Scans nach exaktem Branch-Namen filternpull_request_id(string, optional): Scans nach exakter Pull-Request- oder Merge-Request-ID filtern
get_blocking_rules
Ruft alle für Ihre Organisation konfigurierten Blocking Rules ab. Parameter: Keine Rückgabe: Liste der Blocking Rules, die Deployments anhand von Sicherheitsrichtlinien verhindern. Beispiel:Einrichten von MCP-Clients
Claude Desktop
Corgea zur Konfiguration von Claude Desktop hinzufügen:- Öffnen Sie die Einstellungen von Claude Desktop
- Wechseln Sie zum Bereich “Developer”
- Bearbeiten Sie Ihre MCP-Konfigurationsdatei
- Fügen Sie den Corgea-MCP-Server hinzu:
- Starten Sie Claude Desktop neu, damit die Änderungen wirksam werden
Cursor IDE
Corgea zur MCP-Konfiguration von Cursor hinzufügen:- Öffnen Sie die Cursor Settings (Cmd/Ctrl + Shift + J)
- Wechseln Sie zu “Cursor Settings” → “Models” → “MCP”
-
Alternativ bearbeiten Sie direkt die MCP-Konfigurationsdatei unter:
- macOS/Linux:
~/.cursor/mcp.json - Windows:
%APPDATA%\Cursor\User\mcp.json
- macOS/Linux:
- Fügen Sie den Corgea-MCP-Server hinzu:
Continue-IDE-Erweiterung
Corgea zur Continue-Konfiguration hinzufügen:Anwendungsfälle
Security-orientiertes Code-Review
Verbinden Sie Ihren KI-Assistenten mit Corgea und stellen Sie beispielsweise folgende Fragen:- “Welche kritischen Security-Issues enthält mein letzter Scan?”
- “Zeigen Sie mir alle SQL-Injection-Schwachstellen im Authentifizierungsmodul”
- “Gibt es SCA-Issues mit hohem Schweregrad in meinen Abhängigkeiten?”
Schwachstellenanalyse
Nutzen Sie KI, um Schwachstellen zu analysieren und zu priorisieren:- “Erklären Sie das Security-Issue issue-456 und schlagen Sie eine Behebung vor”
- “Welche Schwachstellen sollte ich zuerst beheben, basierend auf Schweregrad und Ausnutzbarkeit?”
- “Welche Blocking Rules würden dieses Deployment verhindern?”
Automatisierte Planung der Behebung
Nutzen Sie KI, um Security-Fixes zu planen:- “Erstellen Sie einen Behebungsplan für alle Issues mit hohem Schweregrad in scan-123”
- “Welche Abhängigkeiten müssen aktualisiert werden, um SCA-Issues zu beheben?”
- “Erstellen Sie einen nach Datei gruppierten Bericht über alle offenen Security-Issues”
Best Practices
API-Token schützen
API-Token schützen
- Committen Sie Ihr API-Token niemals in die Versionsverwaltung
- Rotieren Sie Tokens regelmäßig
- Verwenden Sie Umgebungsvariablen oder sichere Secret-Manager
- Widerrufen Sie kompromittierte Tokens sofort
Effektiv filtern
Effektiv filtern
- Verwenden Sie Projekt-, Repo-, Branch- und Pull Request-Filter, um Ergebnisse einzugrenzen
- Beginnen Sie beim Debugging mit einem bestimmten Scan
- Filtern Sie zur Priorisierung nach Schweregrad
Performance optimieren
Performance optimieren
- Fordern Sie nur die Daten an, die Sie benötigen
- Verwenden Sie nach Möglichkeit konkrete Issue- oder Scan-IDs
- Cachen Sie Ergebnisse, sofern sinnvoll
- Beachten Sie die Rate Limits
Authentifizierung
Alle MCP-Tool-Aufrufe erfordern ein gültiges Corgea-API-Token, das imCORGEA-TOKEN-Header übergeben wird.
So erhalten Sie Ihr Token:
- Melden Sie sich bei Ihrem Corgea-Konto an
- Navigieren Sie zu Einstellungen → API-Schlüssel
- Erstellen Sie ein neues API-Token
- Kopieren Sie das Token und fügen Sie es in Ihre MCP-Clientkonfiguration ein
Antwortformat
Alle MCP-Tool-Antworten folgen dem Standard-Corgea-API-Antwortformat: Erfolgsantwort:Rate Limits
Für MCP-Requests gelten dieselben Rate Limits wie für reguläre API-Requests:- 100 Anfragen pro Minute pro Token
- 1000 Anfragen pro Stunde pro Token
429 Too Many Requests.
Fehlerbehebung
Verbindungsprobleme
Problem: Keine Verbindung zum MCP-Server möglich Lösungen:- Überprüfen Sie, ob Ihr API-Token über den
/verify-Endpunkt gültig ist - Überprüfen Sie, dass der
CORGEA-TOKEN-Header korrekt konfiguriert ist - Stellen Sie sicher, dass Ihr Netzwerk HTTPS-Verbindungen zu corgea.app zulässt
Authentifizierungsfehler
Problem: Responses mit401 Unauthorized
Lösungen:
- Prüfen Sie, ob Ihr API-Token abgelaufen ist
- Prüfen Sie, ob das Token im
CORGEA-TOKEN-Header statt im Authorization-Header übergeben wird - Stellen Sie sicher, dass Ihr Token die erforderlichen Berechtigungen hat
Leere Ergebnisse
Problem: Abfragen liefern keine Daten Lösungen:- Überprüfen Sie, dass Daten in Ihrem Corgea-Konto vorhanden sind
- Prüfen Sie, ob die Filterparameter (scan_id, project, repo, branch, pull_request_id) korrekt sind
- Stellen Sie sicher, dass Sie die richtige Umgebung abfragen (Multi-Tenant oder Single-Tenant)
Support
API-Dokumentation
Weitere Informationen zur Corgea API
Treten Sie unserer Community bei
Hilfe von der Corgea-Community
Authentifizierungsleitfaden
Weitere Informationen zur API-Authentifizierung
MCP-Spezifikation
Offizielle MCP-Dokumentation lesen
Nächste Schritte
- Rufen Sie Ihr API-Token ab aus den Kontoeinstellungen von Corgea
- Konfigurieren Sie Ihren MCP-Client mit der Corgea-Server-URL und dem Token
- Testen Sie die Verbindung, indem Sie Ihren KI-Assistenten nach Ihren Scans fragen
- Erkunden Sie Anwendungsfälle wie Sicherheitsanalyse und Behebung von Schwachstellen
