Übersicht
- Funktion: Corgea meldet sich an Ihrer privaten Package-Registry an und kann so die internen Pakete analysieren, von denen Ihre Projekte abhängen – einschließlich aller Pakete, die diese internen Pakete mitbringen.
- Zielgruppe: Teams, deren Anwendungen von intern veröffentlichten Paketen abhängen – gemeinsame Bibliotheken, Plattform-SDKs, eigene Frameworks –, die in einer privaten Registry statt in einer öffentlichen wie Maven Central, PyPI oder nuget.org liegen.
Warum Sie das brauchen
Corgea analysiert jede Abhängigkeit, indem es sie in der zugehörigen Registry nachschlägt. Öffentliche Pakete sind für alle zugänglich und funktionieren daher sofort. Interne Pakete nicht: Ohne Zugangsdaten kann Corgea sie nicht öffnen, und alles, was dahinter liegt, bleibt unsichtbar. Ohne verbundene Registry sehen Sie typischerweise:- Eine Dependency Analysis-Warnung für die betroffene Datei im Tab „Errors“ des Scans.
- Interne Pakete ohne Unterabhängigkeiten, weil Corgea nicht hineinsehen konnte.
- Fehlende Schwachstellen, weil alles, was nur über ein internes Paket erreichbar ist, nie analysiert wird.
Verfügbarkeit
Unterstützte Pakettypen
Kompatible Registries
Corgea verbindet sich über das Standardprotokoll des jeweiligen Pakettyps und ist damit nicht an einen Anbieter gebunden. Jede Registry, die Pakete so bereitstellt, wie es der Standard-Client erwartet, und Benutzername und Token akzeptiert, funktioniert. Dazu gehören:- Sonatype Nexus Repository
- Azure Artifacts
- GitHub Packages
- Google Artifact Registry
- MyGet
- ProGet
- Selbst gehostete Registry-Server
Vorbereitung
Sie benötigen:- Eine Registry, die Corgea erreichen kann. Corgea verbindet sich über das Internet mit Ihrer Registry. Eine Registry, die nur aus Ihrem VPN oder privaten Netzwerk erreichbar ist oder hinter einer IP-Allowlist liegt, funktioniert erst, wenn Sie den Zugriff erlauben.
- Ein Token mit Leserechten. Corgea lädt nur Pakete herunter und liest deren Abhängigkeitsinformationen. Es veröffentlicht nie.
- Ein Token, das nicht schnell abläuft. Corgea speichert das angegebene Token und verwendet es bei jedem Scan erneut.
Registry einrichten
Schritt 1 – Registry-Daten ermitteln
Erstellen Sie in Ihrer Registry ein Token (oder Dienstkonto) mit Lesezugriff auf die Repositories, die Corgea verwenden soll. Notieren Sie den zugehörigen Benutzernamen und die URL des Repositories.- Maven
- PyPI
- NuGet
Schritt 2 – Registry in Corgea hinzufügen
Gehen Sie zu Integrations → Package Registries und klicken Sie auf Manage.


Schritt 3 – Projekte auswählen
Lassen Sie Apply to all projects aktiv, damit jedes Projekt Ihrer Organisation die Registry nutzen kann, oder deaktivieren Sie die Option und wählen Sie einzelne Projekte. Siehe Projekte für eine Registry auswählen.Schritt 4 – Neu scannen und Ergebnis prüfen
Starten Sie einen neuen Scan für ein Projekt, das von einem internen Paket abhängt, und prüfen Sie:- Die Dependency Analysis-Warnung für diese Datei ist im Tab „Errors“ verschwunden.
- Ihr internes Paket zeigt nun Unterabhängigkeiten und lässt sich im Abhängigkeitsbaum aufklappen.
- Schwachstellen, die nur in internen Paketen existieren, erscheinen jetzt.
Einrichtungsmethoden
Structured form (empfohlen)
Geben Sie URL, Benutzernamen und Token ein – um den Rest kümmert sich Corgea. Verwenden Sie diese Option, sofern kein besonderer Grund dagegen spricht.Paste config file (fortgeschritten)
Wenn Sie für Ihre Registry bereits eine Konfigurationsdatei Ihres Paketmanagers pflegen, können Sie diese stattdessen einfügen. Wählen Sie diese Option, wenn Ihre Registry Einstellungen benötigt, die das Formular nicht abdeckt – etwa Mirrors, Proxies oder Regeln, welche Pakete aus welcher Quelle kommen.
settings.xml, eine pip-Konfigurationsdatei oder eine NuGet.Config.
Projekte für eine Registry auswählen
Registries werden einmal für Ihre Organisation eingerichtet und dann auf zwei Wege auf Projekte angewendet:- Apply to all projects (Standard): Jedes Projekt Ihrer Organisation kann die Registry nutzen. Am besten für eine unternehmensweite Registry.
- Einzelne Projekte: Nur die ausgewählten Projekte. Sinnvoll, wenn eine Registry einem Team gehört oder Sie die Funktion schrittweise einführen.
Ein einzelnes Projekt prüfen
Öffnen Sie ein Projekt und gehen Sie zu Settings → Package Registries, um zu sehen, welche Registries gelten:- Registries, die überall gelten, zeigen das Kennzeichen All projects. Ändern Sie diese unter Integrations → Package Registries.
- Andere Registries zeigen einen Schalter, den Sie für dieses Projekt ein- oder ausschalten können.
- Eine vollständig deaktivierte Registry zeigt das Kennzeichen Disabled.
Mehrere Registries nutzen
Sie können beliebig viele Registries anlegen, und ein Projekt kann mehrere gleichzeitig nutzen:- Mehrere Registries für denselben Pakettyp: Pakete werden in allen nachgeschlagen.
- Verschiedene Pakettypen: werden unabhängig voneinander behandelt.
- Mehrere Repositories einer Registry: Führen Sie sie unter Additional repositories auf, statt separate Einträge anzulegen.
Berechtigungen
Sicherheit
Ihre Registry-Zugangsdaten werden als Geheimnisse behandelt:- Verschlüsselte Speicherung. Zugangsdaten werden verschlüsselt und nach dem Speichern nie wieder angezeigt. Beim Bearbeiten einer Registry ist das Token-Feld leer; bleibt es leer, behalten Sie Ihr bestehendes Token.
- Nur während Scans verwendet. Zugangsdaten werden ausschließlich zur Anmeldung an Ihrer Registry während eines Scans genutzt.
- Isoliert. Zugangsdaten und damit heruntergeladene Pakete werden nie mit einem anderen Scan oder einer anderen Organisation geteilt.
- Nicht in Ihrem Repository. Corgea schreibt Ihre Zugangsdaten in keine erzeugte Datei.
- In Logs und Meldungen verborgen. Zugangsdaten werden aus Fehlermeldungen und Diagnosen in Corgea entfernt.
- Nur Lesezugriff. Corgea lädt ausschließlich Pakete herunter und liest deren Abhängigkeitsinformationen.
Registries in eingeschränkten Netzwerken
Blockiert Ihr Netzwerk öffentliche Registries und sollen alle Pakete über Ihre eigene Registry kommen, richten Sie Corgea auf ein Repository aus, das sowohl Ihre internen Pakete bereitstellt als auch die öffentlichen proxyt. Corgea erhält dann alles Nötige aus einer einzigen Quelle. Stellt Ihre Registry nur interne Pakete bereit und sind öffentliche Registries nicht erreichbar, kann die Abhängigkeitsanalyse nicht abgeschlossen werden.Fehlerbehebung
Dependency Analysis could not fully process this file
Dependency Analysis could not fully process this file
Private package registry auth was enabled but no registry credentials could be loaded
Private package registry auth was enabled but no registry credentials could be loaded
Private registry dependency resolution failed
Private registry dependency resolution failed
401 oder 403 bedeutet falsche Zugangsdaten. 404 bedeutet eine falsche URL.Private registry dependency resolution timed out
Private registry dependency resolution timed out
Some modules in a large repository were not covered
Some modules in a large repository were not covered
Private registry CVE scan failed or timed out
Private registry CVE scan failed or timed out
Dependency analysis fails when public registries are blocked
Dependency analysis fails when public registries are blocked
Will this interfere with my own package manager configuration?
Will this interfere with my own package manager configuration?
My registry uses http instead of https
My registry uses http instead of https
https.I cannot find the feature in Corgea
I cannot find the feature in Corgea
Best Practices
- Eigenes Dienstkonto mit Leserechten statt eines persönlichen Tokens verwenden.
- Langlebige Tokens nutzen und deren Ablaufdaten verfolgen, damit Scans nicht unbemerkt Abdeckung verlieren.
- Einen Eintrag pro Pakettyp anlegen, jeweils mit der passenden URL.
- Ein Repository bevorzugen, das auch öffentliche Pakete proxyt – das funktioniert unabhängig davon, ob Ihr Netzwerk eingeschränkt ist.
- Das strukturierte Formular bevorzugen und eine eingefügte Konfigurationsdatei nur verwenden, wenn Sie Einstellungen benötigen, die es nicht abdeckt.
- Lock-Dateien committen, wo es praktikabel ist. Scans sind schneller und Ergebnisse konsistenter.
- Tokens regelmäßig rotieren und die Registry in Corgea aktualisieren. Lassen Sie das Token-Feld beim Bearbeiten leer, wenn Sie es nicht ändern.
Verwandte Themen
- Dependency-Scanning (SCA) – Funktionsweise von Dependency-Scanning, Abhängigkeitsbaum und Erreichbarkeit
- Berechtigungsgruppen – View und Manage Integrations vergeben
- Content Access Management – steuern, wer ein Projekt ändern darf
