> ## Documentation Index
> Fetch the complete documentation index at: https://docs.corgea.app/llms.txt
> Use this file to discover all available pages before exploring further.

# Projektmanagement

> Scan-Verhalten eines Projekts mit CWE-Filtern und Regeln zum Ignorieren von Dateien konfigurieren

## Übersicht

Die Projektverwaltung befindet sich im Dashboard des jeweiligen Projekts. Dort passen Sie das Scan-Verhalten an Ihre Codebasis, Compliance-Anforderungen und Team-Workflows an. Sie können irrelevante Dateien und CWEs ausschließen, Richtlinien dokumentieren und die für den sicheren Betrieb Ihrer Anwendung erforderlichen Ansichten aufrufen.

Alle Änderungen gelten für künftige Scans des ausgewählten Branches. Wenn Sie diese Einstellungen erstmals verwenden, beginnen Sie mit den Standardwerten und verfeinern Sie die Filter nach der Auswertung einiger Scan-Berichte.

<Note>Zum Ändern der Scan-Einstellungen ist die Berechtigung **Can edit project** erforderlich. Der Dialog **Settings** ist nur für Benutzer mit Bearbeitungszugriff auf das Projekt verfügbar.</Note>

## Regeln zum Ignorieren von Dateien

Mit diesen Regeln beschränken Sie Findings auf relevanten Code. Übereinstimmende Dateien werden bei künftigen Scans übersprungen und beim Hinzufügen neuer Issues zum Projekt ignoriert. Corgea schließt gängige Build-Artefakte, Abhängigkeitsverzeichnisse und generierte Dateien bereits aus. In der Regel müssen Sie daher nur projektspezifische Regeln ergänzen.

### Standardausschlüsse

* **Testdateien**: `*_test.*`, `test_*.*`, `*.test.*`, `*.spec.*`, `*__tests__/*`, `*test/*`, `*tests/*`
* **Abhängigkeiten**: `*node_modules/*`, `*python*/site-packages/*`
* **Generierter Code**: `*generated.*`, `*.gen.go`, `*.pb.*`, `*.designer.cs`, `*.d.ts`
* **Build-Artefakte**: `*build/*`, `*dist/*`, `*coverage/*`
* **Konfiguration**: `tsconfig.json`, `webpack.config.js`, `pnpm-lock.yaml`, `*compose*.yml`
* **Andere häufige Ordner**: `*migrations/*`, `*mock/*`, `*mocks/*`, `*fixtures*`, `*tmp/*`, `*log/*`, `*logs/*`

### Eigene Regeln hinzufügen

<Steps>
  <Step title="Einstellungsdialog öffnen">
    Klicken Sie im Projektdashboard auf **Settings** und erweitern Sie den Bereich **File Ignore Rules**.

    <img src="https://mintcdn.com/corgea/tZ_QwjgMonKKSEeb/images/project-settings/scan_settings.png?fit=max&auto=format&n=tZ_QwjgMonKKSEeb&q=85&s=ad2984792039ddf70376dc2c9ff573c9" style={{ borderRadius: '0.5rem' }} alt="Scan-Einstellungen" width="2560" height="1560" data-path="images/project-settings/scan_settings.png" />
  </Step>

  <Step title="Muster hinzufügen">
    Geben Sie unter **Glob Pattern of files to ignore** ein Glob-Muster für Pfade (`src/tools/`), Verzeichnisse (`**/legacy/**`) oder verschachtelte Dateien (`src/assets/languages/**`) ein. Mit `**/` beginnende Muster finden das Verzeichnis in jeder Tiefe, auch im Repository-Root. Optional können Sie unter **Comment (optional)** den Grund für die Regel mit bis zu 200 Zeichen dokumentieren. Klicken Sie anschließend auf **Add Ignore Rule**. Die neue Regel erscheint mit **Pattern**, **Type**, **Status** und **Comment** in der Tabelle.

    <Card>
      <img src="https://mintcdn.com/corgea/tZ_QwjgMonKKSEeb/images/project-settings/file_ignore_rules.png?fit=max&auto=format&n=tZ_QwjgMonKKSEeb&q=85&s=533ce6820a321722f4627e1c9cfc4c7b" style={{ borderRadius: '0.5rem' }} alt="Konfiguration der Datei-Ausnahmeregeln" width="1624" height="1422" data-path="images/project-settings/file_ignore_rules.png" />
    </Card>
  </Step>

  <Step title="Kommentar einer Regel aktualisieren">
    Um den Kommentar einer Regel zu bearbeiten, geben Sie das exakte Muster erneut ein. Die Schaltfläche ändert sich zu **Update Ignore Rule**. Beim Speichern aktualisiert Corgea die bestehende Regel, statt ein Duplikat anzulegen. Ein leerer Kommentar lässt den vorhandenen Kommentar unverändert.

    <Card>
      <img src="https://mintcdn.com/corgea/tZ_QwjgMonKKSEeb/images/project-settings/same_file_update_ignore_rule.png?fit=max&auto=format&n=tZ_QwjgMonKKSEeb&q=85&s=6b60a869ad8acd214eec83af8eec57dc" style={{ borderRadius: '0.5rem' }} alt="Aktualisieren einer bestehenden Datei-Ausnahmeregel" width="1586" height="1038" data-path="images/project-settings/same_file_update_ignore_rule.png" />
    </Card>
  </Step>

  <Step title="Regeln aktivieren, deaktivieren oder löschen">
    Über die Spalte **Actions** können Sie eine Regel mit **Disable** deaktivieren, mit **Enable** erneut aktivieren oder mit **Delete** vollständig löschen. Deaktivierte Regeln bleiben in der Liste, werden bei Scans jedoch nicht angewendet. Die Spalte **Status** zeigt den aktuellen Zustand.

    <Card>
      <img src="https://mintcdn.com/corgea/tZ_QwjgMonKKSEeb/images/project-settings/disabled_rule.png?fit=max&auto=format&n=tZ_QwjgMonKKSEeb&q=85&s=f1a54fa2b15701e318c8bb63397f6c20" style={{ borderRadius: '0.5rem' }} alt="Eine deaktivierte Datei-Ausnahmeregel" width="1586" height="1038" data-path="images/project-settings/disabled_rule.png" />
    </Card>
  </Step>

  <Step title="Überprüfen">
    Führen Sie einen Testscan durch, um sicherzustellen, dass das Verhalten Ihren Erwartungen entspricht. Überprüfen Sie diese Liste immer dann, wenn Sie neue generierte Ausgaben oder temporäre Verzeichnisse hinzufügen.
  </Step>
</Steps>

### Wann Regeln hinzugefügt werden sollten

* **Interne Tools**: Skripte oder Hilfsprogramme, die nicht gescannt werden sollen (z. B. interne Deployment-Skripte oder CLI-Helfer).
* **Legacy-Code**: Module, die nicht mehr ausgeliefert, aber zu Referenzzwecken aufbewahrt werden.
* **Anbieter- oder Drittanbieter-Artefakte**: Dateien, die von Hardware-Anbietern oder Partnern bereitgestellt werden, sich nicht ändern und die Sie nicht kontrollieren.
* **Dokumentation oder Inhalte**: Schließen Sie große Dokumentationsordner aus, wenn nur Code relevant ist.
* **Eigene Build-Ausgaben**: Nicht standardmäßige Build-Verzeichnisse aus CI-Prozessen oder lokalen Tests.

Dokumentieren Sie den Grund für jede Regel, damit das Team den Ausschluss bei späteren Reviews nachvollziehen kann.

## CWE-Filter

Mit CWE-Filtern stimmen Sie Corgeas Findings auf das Threat Model Ihres Projekts ab. Sie können Schwachstellenklassen deaktivieren, die durch andere Sicherheitsmaßnahmen abgedeckt oder für Ihren Technologie-Stack nicht relevant sind.

### So konfigurieren Sie Filter

<Steps>
  <Step title="CWE Filters öffnen">
    Erweitern Sie im Dialog **Settings** den Bereich **CWE Filters**. Standardmäßig berücksichtigt Corgea alle CWEs.
  </Step>

  <Step title="Wählen Sie die CWEs aus, die Sie ignorieren möchten">
    Geben Sie eine CWE-ID ein, beispielsweise `CWE-79`. Mit **Glob Pattern** können Sie die Regel optional auf bestimmte Dateien oder Verzeichnisse beschränken, etwa `**/tests/**`. Ohne Glob-Muster gilt die Regel für alle Dateien des Projekts. Dokumentieren Sie den Grund optional unter **Comment** und klicken Sie auf **Add CWE Filter**.

    <Card>
      <img src="https://mintcdn.com/corgea/tZ_QwjgMonKKSEeb/images/project-settings/cwe_filters.png?fit=max&auto=format&n=tZ_QwjgMonKKSEeb&q=85&s=01ddd34a639d39b44bfc2fbd1be024e5" style={{ borderRadius: '0.5rem' }} alt="CWE-Filter-Konfiguration" width="1624" height="1476" data-path="images/project-settings/cwe_filters.png" />
    </Card>
  </Step>

  <Step title="Filter aktualisieren, deaktivieren oder löschen">
    Geben Sie eine vorhandene Kombination aus CWE und Glob-Muster erneut ein, um deren Kommentar zu bearbeiten. Die Schaltfläche ändert sich zu **Update CWE Filter** und Corgea aktualisiert den Eintrag, statt ihn zu duplizieren. Ein leerer Kommentar lässt den vorhandenen Kommentar unverändert. Über **Actions** können Sie Filter jederzeit deaktivieren, aktivieren oder löschen.
  </Step>
</Steps>

### Häufige Szenarien

* **Kritische Pfade priorisieren**: Blenden Sie CWEs mit geringer Auswirkung vorübergehend aus, bis Sie Findings mit hohem Schweregrad triagiert haben.
* **Schutz durch das Framework**: Überspringen Sie CWEs, die bereits durch integrierte Härtungsmaßnahmen des Frameworks abgedeckt sind, beispielsweise durch verwaltete Authentifizierungsanbieter.
* **An Compliance anpassen**: Konzentrieren Sie sich auf CWEs, die gegen interne Richtlinien verstoßen, ohne die Scans mit irrelevanten Findings zu überladen.
* **Frühe Entwicklungsphase**: Blenden Sie Fehlalarme vorübergehend aus, aktivieren Sie die Filter jedoch vor dem Release wieder.

> Tipp: Führen Sie regelmäßig Scans mit der vollständigen CWE-Liste aus, damit Regressionen nach Filteränderungen nicht unentdeckt bleiben.

## Projektansichten und -steuerungen

### Scan für einen bestimmten Branch auslösen

Wählen Sie vor dem Start eines Scans oben im Dashboard den gewünschten Branch aus. Corgea scannt dessen neuesten Commit und speichert die Branch-Metadaten, sodass Sie Ergebnisse verschiedener Entwicklungszweige vergleichen können.

<Card>
  <img src="https://mintcdn.com/corgea/tZ_QwjgMonKKSEeb/images/project-settings/branch_picker.png?fit=max&auto=format&n=tZ_QwjgMonKKSEeb&q=85&s=e4bf347673f33e4e90ebff9ea9f88d51" style={{ borderRadius: '0.5rem' }} alt="Branch-Auswahl im Projekt-Dashboard" width="1536" height="934" data-path="images/project-settings/branch_picker.png" />
</Card>

Starten Sie den Scan über die Schaltfläche im Seitenkopf. Bei bereits gescannten Projekten heißt sie **New Scan**, andernfalls **Start Scan**.

<Card>
  <img src="https://mintcdn.com/corgea/6_FZ3tSsReGJqh7D/images/new_scan_button.png?fit=max&auto=format&n=6_FZ3tSsReGJqh7D&q=85&s=e108244878bac8a2962ff5950e23465a" style={{ borderRadius: '0.5rem' }} alt="Neuer Scan-Button im Seitenkopf" width="2312" height="516" data-path="images/new_scan_button.png" />
</Card>

Die Schaltfläche öffnet ein Menü mit zwei Optionen:

* **Full Scan** führt alle für das Projekt aktivierten Scanner für den ausgewählten Branch aus.
* **Custom Scan** öffnet einen Dialog zur Auswahl der Scanner und – bei richtliniengesteuerten Scannern – der anzuwendenden Richtlinien. Bestätigen Sie mit **Start Custom Scan**. Im Tarif nicht enthaltene Scanner sind mit **Plan Restricted** gekennzeichnet.

<Card>
  <img src="https://mintcdn.com/corgea/6_FZ3tSsReGJqh7D/images/new_scan_list_expanded.png?fit=max&auto=format&n=6_FZ3tSsReGJqh7D&q=85&s=9468779954641e9f3c4aec7447ba72bf" style={{ borderRadius: '0.5rem' }} alt="Optionen für Vollscan und benutzerdefinierten Scan im Menü Neuer Scan" width="396" height="516" data-path="images/new_scan_list_expanded.png" />
</Card>

<Note>Wenn ein Scan für ein Projekt nicht verfügbar ist, wird der Button ausgegraut und mit einem Schloss-Symbol angezeigt. Fahren Sie mit der Maus darüber, um den Grund zu sehen.</Note>

### Scan-Protokoll

Das Scan Log erfasst jeden gestarteten Scan einschließlich Status, Dauer, Branch und auslösendem Benutzer. Dort können Sie Scans erneut ausführen, Ergebnisse vergleichen und direkt zu den Findings wechseln, die einen Fehler verursacht haben.

<Card>
  <img src="https://mintcdn.com/corgea/tZ_QwjgMonKKSEeb/images/project-settings/scan_log.png?fit=max&auto=format&n=tZ_QwjgMonKKSEeb&q=85&s=89c8ac01cc4311a763e2826b70cd6d84" style={{ borderRadius: '0.5rem' }} alt="Scan-Protokollansicht Liste der Scan-Durchläufe" width="2190" height="1638" data-path="images/project-settings/scan_log.png" />
</Card>

### Filter für Endpoint-Findings

Wenn Sie die Findings-Tabelle eines Scans auf **Endpoint** umstellen, beschränken Sie die Ergebnisse mit **Reachable** auf Issues, die über den Aufrufpfad des Endpunkts erreichbar sind. Der Zustand des Schalters bleibt in der URL erhalten, sodass Sie die gefilterte Ansicht teilen oder als Lesezeichen speichern können.

### Erweiterte Schwachstellensuche

Klicken Sie auf der Projektseite auf **Advanced**, um die Advanced Vulnerability Search zu öffnen und Findings über alle Scan-Läufe hinweg zu durchsuchen. Die Ansicht zeigt Gesamtzahlen und Verteilungen nach Schweregrad. Sie können jedes Projekt aufklappen, um Dateien, CWE-Badges, Dringlichkeit, Erkennungszeit und weiteren Kontext anzuzeigen, ohne die Liste zu verlassen.

* **Filter**: Grenzen Sie Ergebnisse nach Vulnerability Category, Urgency, Confidence, Status, Fix Status, Scan Type, Project, Branch, Richtlinien oder anderen Metadaten ein. Ein vordefinierter oder benutzerdefinierter Date Range ist erforderlich.
* **Hinweis zum Zeitraum**: Wenn Sie eine Suche ohne Zeitraum starten, zeigt die Oberfläche die fehlende Angabe an und deaktiviert die Steuerelemente, bis Sie einen Zeitraum auswählen.
* **Ergebnisse untersuchen**: Klicken Sie auf eine Zeile, um zusätzlichen Kontext im Seitenpanel zu laden. Die aktiven Filter bleiben erhalten, während Sie Nachweise, Hinweise zur Behebung und zugehörige Scan-Details prüfen.

<CardGroup cols={1}>
  <Card>
    <img src="https://mintcdn.com/corgea/tZ_QwjgMonKKSEeb/images/project-settings/advanced_search_location.png?fit=max&auto=format&n=tZ_QwjgMonKKSEeb&q=85&s=d35724acf445d60e5b7779327072886c" style={{ borderRadius: '0.5rem' }} alt="Erweiterte Suchposition" width="1948" height="226" data-path="images/project-settings/advanced_search_location.png" />
  </Card>

  <Card>
    <img src="https://mintcdn.com/corgea/tZ_QwjgMonKKSEeb/images/project-settings/advanced_search.png?fit=max&auto=format&n=tZ_QwjgMonKKSEeb&q=85&s=a6187081d6731b548d6bb72c76cc209b" style={{ borderRadius: '0.5rem' }} alt="Erweiterter Schwachstellensuch-Bildschirm" width="1980" height="1392" data-path="images/project-settings/advanced_search.png" />
  </Card>
</CardGroup>
